Datenschutz
Diese Datenschutzerklärung informiert Sie gemäß Art. 13 DSGVO über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten im Rahmen der Bereitstellung und Nutzung von KIES – KI-Evidenz-System (nachfolgend „KIES“) durch Mandanten sowie deren Nutzerinnen und Nutzer.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
BKData GmbH
vertreten durch die Geschäftsführer Bernd-R. Krüger und Tyler Hardy Krüger
Beethovenstr. 54
48431 Rheine
Telefon: +49 5971 8699752
E-Mail: info@bkdata.de
2. Zwecke und Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten von Mandanten und deren Nutzerinnen und Nutzern zu folgenden Zwecken:
- Bereitstellung, Betrieb und Weiterentwicklung von KIES als cloudbasiertes SaaS-Angebot,
- Erfüllung des mit Ihnen bzw. Ihrem Unternehmen geschlossenen Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO),
- Verwaltung von Benutzerkonten, Authentifizierung und Zugriffssteuerung,
- Abrechnung und Zahlungsabwicklung über unseren Zahlungsdienstleister Stripe (Art. 6 Abs. 1 lit. b DSGVO),
- Erfüllung gesetzlicher Aufbewahrungs- und Nachweispflichten, insbesondere handels- und steuerrechtlicher Art (Art. 6 Abs. 1 lit. c DSGVO),
- Gewährleistung der IT-Sicherheit, Fehleranalyse und Missbrauchsprävention auf Grundlage unseres berechtigten Interesses an einem sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO),
- Kommunikation im Rahmen des Supports sowie zu vertragsbezogenen Mitteilungen.
Soweit Mandanten im Rahmen der Nutzung von KIES eigene Inhalte einstellen (z. B. Nachweis- und Evidenzdokumente, Angaben zu Ansprechpartnern), handelt der jeweilige Mandant insoweit regelmäßig selbst als datenschutzrechtlich Verantwortlicher; BKData GmbH verarbeitet diese Inhalte in diesem Fall als Auftragsverarbeiter im Sinne von Art. 28 DSGVO auf Grundlage eines gesonderten Auftragsverarbeitungsvertrags (AVV).
3. Kategorien personenbezogener Daten
Im Rahmen der Bereitstellung von KIES verarbeiten wir insbesondere folgende Datenkategorien:
- Stammdaten (Name, dienstliche E-Mail-Adresse, Unternehmenszugehörigkeit, Rolle),
- Zugangsdaten (Benutzername, verschlüsseltes Passwort bzw. Authentifizierungsdaten),
- Vertrags- und Abonnementdaten (gebuchter Tarif, Vertragsstatus, Vertragslaufzeit),
- Abrechnungsdaten (Rechnungsanschrift, Zahlungsstatus, Zahlungsreferenzen – vollständige Zahlungsmitteldaten werden ausschließlich bei Stripe verarbeitet, siehe Abschnitt 4),
- Nutzungs- und Protokolldaten (u. a. Anmeldezeitpunkte, IP-Adresse, technische Protokolldaten zu Zwecken der IT-Sicherheit),
- Kommunikationsdaten aus Support- und Kontaktanfragen.
4. Empfänger und Auftragsverarbeiter
Personenbezogene Daten werden nur insoweit an Dritte weitergegeben, wie dies zur Erbringung unserer Leistungen erforderlich ist, wir gesetzlich hierzu verpflichtet sind oder Sie eingewilligt haben. Für den Betrieb von KIES setzen wir sorgfältig ausgewählte Auftragsverarbeiter gemäß Art. 28 DSGVO ein, mit denen jeweils ein Auftragsverarbeitungsvertrag geschlossen wurde. Nachfolgend finden Sie zunächst eine Kurzübersicht, im Anschluss (Abschnitt „Provider-Evidenzen“) eine ausführliche Nachweisdokumentation je Dienstleister.
KIES KI-Evidenz-System
KIES wird in Microsoft-Azure-Regionen innerhalb der EU Data Boundary betrieben. Microsoft unterliegt dabei den vertraglichen Datenschutz- und Datenresidenzverpflichtungen der Microsoft Product Terms und des Microsoft DPA.
Azure Regionen und Ressourcen
Microsoft Azure
Region: Germany West Central
Standort: Deutschland
EU Data Boundary: West Europe
Microsoft Products and Services Data Protection Addendum (DPA) vom 22.05.2026
Microsoft Privacy & Security Terms
Microsoft Online Services Subprocessor List
Auftragsverarbeiter: Microsoft
Unterauftragsverarbeiter: gemäß jeweils aktueller Microsoft Online Services Subprocessor List
Änderungsverfahren: allgemeine Genehmigung gemäß Microsoft DPA
Microsoft – EU Standardvertragsklauseln
EU Data Boundary für die primäre Verarbeitung und Speicherung. Soweit personenbezogene Daten ausnahmsweise in Drittländer übermittelt werden, gelten die im Microsoft DPA eingebundenen EU-Standardvertragsklauseln, sowie die dort geregelten ergänzenden Schutzmaßnahmen.
TOM und Security
Azure wird unter anderem gegen folgende Standards geprüft:
- ISO/IEC 27001
- ISO/IEC 27017
- ISO/IEC 27018
- ISO/IEC 27701
- SOC 1
- SOC 2
- SOC 3
- BSI C5
- DSGVO
- EU Cloud Code of Conduct
Microsoft bestätigt zudem unabhängige Audits seiner Cloudangebote.
Microsoft – DPIA Azure for GDPR
Stripe – Vertragsgrundlage
Vertragspartner: Stripe Payments Europe, Limited
Vertragsgrundlage: Stripe Services Agreement
AVV: Stripe Data Processing Agreement
Stand: 18.11.2025
Abschlussmechanismus: Bestandteil des Stripe Services Agreement
Stripe – Drittlandübermittlung
Stripe, LLC erklärt die Selbstzertifizierung unter dem EU-U.S. Data Privacy Framework. Die SCC-Module sind ebenfalls Bestandteil des Transfer Addendum.
Drittland: USA und ggf. weitere Staaten
Primärer Transfermechanismus: EU-U.S. Data Privacy Framework
Fallback: EU-Standardvertragsklauseln EU 2021/914
Relevante Module:
- Controller → Controller
- Controller → Processor
- ggf. Processor → Processor
Stripe – Rollenmodell und Subprozessoren
Rollenmodell: Auftragsverarbeiter und eigenständig Verantwortlicher abhängig von Verarbeitung und Zweck — stripe.com/legal/service-providers
Subprozessorenliste Stripe: stripe.com/legal/service-providers
Abrufdatum: 23.09.2026
Change Monitoring aktiviert
Review: mindestens jährlich und bei Änderungsmitteilung
Stripe TOMs: TOM / Data Security Exhibit
KIES – Datenfluss zu Stripe
KIES übermittelt an Stripe ausschließlich Daten, die für Vertragsabschluss, Abrechnung und Zahlungsabwicklung erforderlich sind.
Zahlungskarten- und Bankkartendaten werden nicht durch KIES bzw. die KIES-Azure-Infrastruktur gespeichert.
Die Erfassung der Zahlungsdaten erfolgt unmittelbar über von Stripe bereitgestellte Zahlungsoberflächen.
KIES erhält von Stripe insbesondere:
- Stripe Customer ID
- Subscription ID
- Produkt/Tarif
- Zahlungs-/Abonnementstatus
- Rechnungsreferenzen
- Webhook-Ereignisse
KIES speichert keine vollständigen Kreditkartennummern oder CVC-Daten.
Provider-Evidenzen
Ausführliche Nachweisdokumentation je eingesetztem Dienstleister (Auftragsverarbeiter/ Unterauftragsverarbeiter), einschließlich Rollenverteilung, verarbeiteten Datenkategorien, Drittlandübermittlungen, technischen und organisatorischen Maßnahmen sowie Zertifizierungen.
Provider-Evidenz – Microsoft Azure
Provider: Microsoft
Auftraggeber / Verantwortlicher: BKData GmbH
Dienst: Microsoft Azure Cloud Services
Systembezug: KIES – KI-Evidenz-System
Vertragsgrundlage: Microsoft Customer Agreement / Microsoft
Product Terms sowie Microsoft Products and Services Data Protection Addendum
Rechtsrahmen: DSGVO, insbesondere Art. 28 sowie Art. 44 ff. DSGVO
1. Vertragsbeziehung
Die BKData GmbH nutzt Microsoft Azure als Cloud-Plattform für den Betrieb des KIES – KI-Evidenz-Systems. Die konkrete Microsoft-Vertragsgesellschaft ist anhand des tatsächlich verwendeten Azure-Vertrags, des Billing Accounts und der Rechnung zu verifizieren. Bei direkter Microsoft-Abrechnung im EMEA-Raum ist regelmäßig die Microsoft Ireland Operations Limited (MIOL) die relevante Microsoft-Vertrags- bzw. Abrechnungsgesellschaft. Bei Bezug über einen Cloud Solution Provider (CSP) ist zusätzlich die Vertrags- und Auftragsverarbeitungskette zwischen BKData GmbH, CSP und Microsoft zu dokumentieren.
Vertragsgrundlagen sind insbesondere:
- Microsoft Customer Agreement bzw. zugrunde liegender Microsoft-Vertrag,
- Microsoft Product Terms,
- Microsoft Products and Services Data Protection Addendum (DPA),
- Microsoft Online Services Subprocessor List,
- Microsoft EU Standard Contractual Clauses,
- Microsoft-Dokumentation zur EU Data Boundary,
- einschlägige Sicherheits- und Compliance-Nachweise aus dem Microsoft Service Trust Portal.
Das Microsoft Products and Services DPA ist Bestandteil der für Microsoft Online Services geltenden Vertragsbedingungen. Das aktuell von Microsoft veröffentlichte DPA trägt den Stand 22. Mai 2026.
AVV-Status: vorhanden / vertraglich einbezogen
Separate Unterzeichnung: grundsätzlich nicht erforderlich;
konkrete Vertragskonstellation bei CSP-Bezug gesondert prüfen.
2. Rollenverteilung
Für personenbezogene Daten, die BKData GmbH im Rahmen der Nutzung von Azure verarbeitet und deren Zwecke BKData GmbH bestimmt, gilt grundsätzlich:
- BKData GmbH: Verantwortlicher gemäß Art. 4 Nr. 7 DSGVO
- Microsoft: Auftragsverarbeiter gemäß Art. 4 Nr. 8 und Art. 28 DSGVO
Soweit BKData GmbH selbst als Auftragsverarbeiter eines KIES-Kunden tätig wird, kann Microsoft in der Verarbeitungskette als Unterauftragsverarbeiter tätig werden.
Microsoft verarbeitet Kundendaten im Rahmen der Online Services grundsätzlich entsprechend den dokumentierten Weisungen des Kunden. Microsoft weist zugleich darauf hin, dass Microsoft für bestimmte eng begrenzte eigene Geschäftsvorgänge personenbezogene Daten als eigenständig Verantwortlicher verarbeitet. Dazu können insbesondere Abrechnung, Accountverwaltung, interne Geschäftssteuerung und gesetzliche Compliance gehören. Eine pauschale Einordnung von Microsoft ausschließlich als Auftragsverarbeiter ist daher nicht für sämtliche Microsoft-seitigen Verarbeitungsvorgänge sachgerecht.
3. Gegenstand der Verarbeitung
Microsoft Azure stellt die technische Cloud-Infrastruktur für KIES bereit. Je nach tatsächlich eingesetzten Azure-Komponenten können insbesondere folgende Dienste betroffen sein:
- Azure App Service,
- Azure SQL Database,
- Azure Storage,
- Microsoft Entra ID,
- Azure Key Vault,
- Azure Monitor / Application Insights,
- Azure Backup,
- Azure Front Door,
- Azure Functions,
- Azure Communication Services,
- weitere künftig aktivierte Azure-Komponenten.
4. Kategorien verarbeiteter Daten
In KIES können – abhängig vom jeweiligen Kunden und Anwendungsfall – insbesondere folgende Daten verarbeitet werden:
- Firmen- und Mandantendaten,
- Namen und geschäftliche Kontaktdaten,
- Benutzer- und Administratordaten,
- Rollen und Berechtigungen,
- Kunden- und Vertragsreferenzen,
- KI-System- und KI-Anwendungsfalldokumentationen,
- Compliance-Dokumentationen,
- Risikoanalysen,
- Datenschutzbewertungen,
- DSFA-Unterlagen,
- Freigaben und Prüfvermerke,
- Maßnahmen und Statusinformationen,
- hochgeladene Evidenz- und Nachweisdokumente,
- Audit- und Änderungsprotokolle,
- technische Log- und Diagnosedaten,
- IP-Adressen und Verbindungsdaten,
- Supportdaten.
Abhängig von den durch KIES-Kunden hochgeladenen Unterlagen können darüber hinaus weitere personenbezogene Daten enthalten sein.
Besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO sind nicht als regulärer Bestandteil des KIES-Betriebs vorgesehen, können jedoch in kundenseitig hochgeladenen Evidenzunterlagen nicht technisch ausgeschlossen werden.
Daraus folgt die Notwendigkeit entsprechender Zugriffsbeschränkungen, Datenminimierung und Mandantentrennung.
5. Zweck der Verarbeitung
Die Azure-Verarbeitung dient insbesondere:
- Betrieb und Bereitstellung der KIES-SaaS-Anwendung,
- Mandanten- und Benutzerverwaltung,
- Authentifizierung und Autorisierung,
- Speicherung von KIES-Kundendaten,
- Speicherung von Compliance- und Evidenzunterlagen,
- Verarbeitung von Prüfungen und Bewertungen,
- Bereitstellung von Dokumenten und Exporten,
- technischer Protokollierung,
- Sicherheitsüberwachung,
- Backup und Wiederherstellung,
- Fehlerdiagnose,
- Verfügbarkeitsüberwachung,
- Betrieb zukünftiger APIs und Schnittstellen.
Eine Nutzung von KIES-Kundendaten zu Werbe- oder Profilingzwecken durch Microsoft ist für die Online Services nach den Microsoft-Vertrags- und Datenschutzbedingungen nicht vorgesehen. Microsoft beschreibt ausdrücklich, dass Kundendaten nicht für Werbung oder ähnliche kommerzielle Zwecke verwendet werden.
6. Datenstandort / EU Data Boundary
Für KIES ist grundsätzlich eine EU-/EWR-orientierte Azure-Architektur vorzusehen.
Microsoft betreibt eine sogenannte EU Data Boundary. Für die darunter fallenden Microsoft Enterprise Online Services – einschließlich Azure – verpflichtet sich Microsoft grundsätzlich, Kundendaten und personenbezogene Daten innerhalb der EU Data Boundary zu speichern und zu verarbeiten.
Diese Verpflichtung gilt jedoch nicht ausnahmslos. Microsoft dokumentiert ausdrücklich begrenzte Fälle, in denen Daten weiterhin außerhalb der EU Data Boundary verarbeitet oder übertragen werden können. Für KIES ist grundsätzlich EU-/EWR-Regionen ausgewählt.
Zusätzlich sind – soweit für die eingesetzten Dienste relevant – Azure Resource Manager auf die EU Data Boundary konfiguriert. Microsoft weist darauf hin, dass dies insbesondere für Professional Services Data relevant sein kann.
7. Drittlandübermittlungen
Trotz Nutzung europäischer Azure-Regionen können bei bestimmten Diensten oder Verarbeitungssituationen Drittlandübermittlungen auftreten. Microsoft verwendet für internationale Übermittlungen insbesondere die von der Europäischen Kommission genehmigten Standardvertragsklauseln (SCC). Microsoft ist außerdem nach dem EU-U.S. Data Privacy Framework zertifiziert. Microsoft erklärt jedoch ausdrücklich, sich für Übermittlungen personenbezogener Daten aus EU/EWR in die USA nicht auf das DPF als primäre Transfergrundlage zu stützen, sondern auf die entsprechenden vertraglichen Garantien, insbesondere die SCC. Für KIES ist deshalb eine eigene Transferbewertung dokumentiert.
Transferbewertung:
Mögliche Drittländer: USA und ggf. weitere Länder abhängig von Azure-Dienst, Support und Unterauftragnehmer
Transfermechanismen:
- EU-Standardvertragsklauseln gemäß Art. 46 DSGVO,
- ergänzende vertragliche Microsoft-Garantien,
- EU-U.S. Data Privacy Framework als zusätzliche Absicherung, soweit einschlägig,
- EU Data Boundary zur Reduzierung internationaler Datenübermittlungen.
8. Unterauftragnehmer / Subprozessoren
Microsoft verwendet Unterauftragnehmer zur Bereitstellung und Unterstützung der Microsoft Online Services. Die offizielle Microsoft Online Services Subprocessor List enthält die autorisierten Subprozessoren für die vom Microsoft DPA erfassten Online Services. Microsoft verpflichtet die betreffenden Subprozessoren vertraglich zu Datenschutz- und Sicherheitsanforderungen und erklärt, dass diese Subprozessoren personenbezogene Daten ausschließlich zur Erbringung der vereinbarten Leistungen verarbeiten dürfen. Microsoft veröffentlicht nach eigener Angabe neue Subprozessoren mindestens sechs Monate vor deren Autorisierung zum entsprechenden Zugriff auf Kunden- oder personenbezogene Daten.
Für KIES ist daher vorzusehen:
- Subprozessor-Monitoring: aktiv
- Review: mindestens jährlich sowie bei Microsoft-Änderungsmitteilungen.
9. Technische und organisatorische Maßnahmen
Microsoft dokumentiert für Azure umfangreiche technische und organisatorische Sicherheitsmaßnahmen. Dazu gehören unter anderem:
- physische Rechenzentrumssicherheit,
- rollenbasierte Zugriffskontrollen,
- Mehrfaktor-Authentifizierung,
- Begrenzung administrativer Zugriffe,
- Protokollierung von Datenzugriffen,
- Trennung von Kundendaten,
- Netzwerk- und Systemsicherheit,
- Verschlüsselung während der Übertragung,
- Verschlüsselungsmöglichkeiten für ruhende Daten,
- Sicherheitsüberwachung,
- Incident Management,
- Business Continuity,
- Backup- und Wiederherstellungsverfahren,
- regelmäßige interne und externe Audits.
Microsoft beschreibt insbesondere, dass virtuelle Zugriffe nach Geschäftsbedarf beschränkt, privilegierte Zugriffe minimiert und Zugriffe protokolliert und auditiert werden. Die für KIES relevante Prüfung muss allerdings zwischen Microsoft-seitigen TOMs und BKData-seitig zu konfigurierenden TOMs unterscheiden. Die Nutzung von Azure allein führt nicht automatisch zu einer sicheren KIES-Konfiguration.
10. KIES-seitig umgesetzte Schutzmaßnahmen
Für den Azure-Betrieb von KIES sind folgende Maßnahmen vorgesehen:
Identität und Zugriff
- Microsoft Entra ID bzw. vergleichbar abgesicherte Identitätsverwaltung,
- Multi-Faktor-Authentifizierung für administrative Zugriffe,
- Rollen- und Berechtigungskonzept,
- Least-Privilege-Prinzip,
- getrennte Administrationskonten,
- regelmäßige Überprüfung privilegierter Berechtigungen.
Geheimnisse und Schlüssel
API Keys, Passwörter, Zertifikate, Stripe Secrets und vergleichbare Geheimnisse sind nicht im Quellcode hinterlegt. Hierfür ist insbesondere Azure Key Vault vorgesehen.
Netzwerk und Kommunikation
- ausschließlich HTTPS/TLS,
- HTTPS-only für Azure App Services,
- sichere API-Kommunikation,
- Beschränkung administrativer Zugänge,
- Prüfung von Private Endpoints / Netzwerksegmentierung bei erhöhtem Schutzbedarf.
Datenbank
- Verschlüsselung,
- rollenbasierte Zugriffsrechte,
- Mandantentrennung,
- kein direkter öffentlicher Datenbankzugriff soweit vermeidbar,
- Datenbanksicherung,
- Wiederherstellungstests,
- Auditierung administrativer Zugriffe.
Logging
Logdaten sind auf das notwendige Maß beschränkt. Insbesondere keine
- Passwörter,
- Authentication Tokens,
- API Secrets,
- vollständigen Zahlungsinformationen,
- unnötigen Dokumenteninhalte
in Application Logs geschrieben.
Mandantentrennung
Die logische Trennung der KIES-Kunden ist als eigenständige Sicherheitsanforderung dokumentiert.
11. Zertifizierungen und Auditnachweise
Microsoft Azure verfügt über umfangreiche unabhängige Zertifizierungen und Auditnachweise. Microsoft veröffentlicht für Azure unter anderem Complianceinformationen zu:
- ISO/IEC 27001,
- ISO/IEC 27017,
- ISO/IEC 27018,
- ISO/IEC 27701,
- ISO/IEC 42001,
- SOC 1,
- SOC 2,
- SOC 3,
- CSA STAR,
- weiteren regulatorischen Standards.
Insbesondere wird Azure regelmäßig nach SOC 2 Type II durch unabhängige Prüfer auditiert. Die entsprechenden Auditberichte können über das Microsoft Service Trust Portal bezogen werden.
Microsoft stellt Auditberichte, Zertifikate, Whitepaper und weitere Complianceunterlagen im Service Trust Portal (STP) bereit. Azure-Kunden können sich dort mit ihrem Microsoft-Entra-Organisationskonto anmelden.
12. Microsoft Service Trust Portal
Dort können unter anderem aktuelle
- ISO-Zertifikate,
- SOC-Berichte,
- DSGVO-Unterlagen,
- Penetrationstest-/Security-Unterlagen,
- Datenschutzinformationen,
- Business-Continuity-Unterlagen
bezogen werden.
Abschlussbewertung
Provider: Microsoft Azure
Grundsätzlicher Status: freigabefähig unter dokumentierten
technischen und organisatorischen Voraussetzungen
AVV / Art. 28 DSGVO: DPA vorhanden und vertraglich in
Microsoft Online Services eingebunden.
Drittlandtransfer: vorhandene vertragliche
Transfermechanismen; servicebezogene Bewertung erforderlich.
EU Data Boundary: für Azure grundsätzlich verfügbar, jedoch
mit service- und funktionsabhängigen Ausnahmen. Eine pauschale Aussage
„ausschließlich EU-Verarbeitung" ist nicht zulässig.
Subprozessoren: öffentlich dokumentiert und durch Microsoft
vertraglich eingebunden; laufendes Monitoring.
TOM: umfangreiche Microsoft-seitige Sicherheitsmaßnahmen und
unabhängige Zertifizierungen vorhanden.
Wesentliche Restverantwortung BKData GmbH: sichere Auswahl,
Konfiguration und Überwachung der eingesetzten Azure-Dienste.
Provider-Evidenz – Stripe
Provider: Stripe Payments Europe, Limited
Auftraggeber / Verantwortlicher: BKData GmbH
Dienst: Zahlungsabwicklung, Abonnementverwaltung und Billing für KIES
Systembezug: KIES – KI-Evidenz-System
Rechtsrahmen: DSGVO, insbesondere Art. 28 sowie Art. 44 ff.
bei Drittlandübermittlungen
1. Vertragsbeziehung
Die BKData GmbH nutzt Stripe für die Zahlungsabwicklung sowie für die Verwaltung wiederkehrender Abonnements der KIES-Cloud-Anwendung.
Vertragsgrundlagen sind insbesondere:
- Stripe Services Agreement
- Stripe Data Processing Agreement (DPA / AVV)
- Stripe Data Transfers Addendum
- aktuelle Stripe-Liste der Service Provider, Subprozessoren und verbundenen Unternehmen
- Stripe Data Security Exhibit / technische und organisatorische Maßnahmen
Das Stripe DPA ist Bestandteil der vertraglichen Beziehung und muss daher nicht separat handschriftlich unterzeichnet werden.
2. Rollenverteilung
Die Rollenverteilung ist verarbeitungsabhängig.
BKData GmbH ist Verantwortlicher für die im Rahmen des KIES-Vertrags- und Abonnementprozesses verarbeiteten Kundendaten.
Stripe handelt teilweise als Auftragsverarbeiter, soweit personenbezogene Daten zur Erbringung der von BKData beauftragten Zahlungs- und Abonnementdienste verarbeitet werden. Für bestimmte eigene Zwecke handelt Stripe als eigenständig Verantwortlicher, insbesondere soweit dies für gesetzliche Pflichten, Zahlungsverkehr, Betrugsprävention, Geldwäscheprävention, Sicherheitsmaßnahmen oder regulatorische Anforderungen erforderlich ist.
Eine pauschale Einordnung von Stripe ausschließlich als Auftragsverarbeiter erfolgt daher nicht.
3. Verarbeitete Daten
Im Rahmen der Stripe-Nutzung können insbesondere folgende Daten verarbeitet werden:
- Name und Firmenname
- Rechnungs- und Kontaktinformationen
- E-Mail-Adresse
- Zahlungsinformationen
- Transaktionsdaten
- Vertrags- und Abonnementinformationen
- Rechnungsdaten
- Stripe Customer ID
- Stripe Subscription ID
- Produkt- und Tarifinformationen
- Zahlungs- und Abonnementstatus
- technische Daten im Zusammenhang mit der Zahlungsabwicklung
Vollständige Karten- oder CVC-Daten werden nicht in KIES gespeichert.
Die Erfassung sensibler Zahlungsdaten erfolgt unmittelbar über von Stripe bereitgestellte Zahlungsoberflächen.
4. Zweck der Verarbeitung
Die Verarbeitung dient insbesondere:
- dem Abschluss von KIES-Abonnements,
- der Zahlungsabwicklung,
- der Verwaltung wiederkehrender Zahlungen,
- der Verwaltung von BASIC-, PROFI- und EXPERT-Abonnements,
- der Erkennung erfolgreicher und fehlgeschlagener Zahlungen,
- der Aktivierung, Verlängerung, Änderung und Beendigung von KIES-Lizenzen,
- der Bereitstellung von Rechnungs- und Zahlungsinformationen.
5. Datenübermittlung zwischen Stripe und KIES
KIES übermittelt an Stripe grundsätzlich nur Daten, die für Vertragsabschluss, Abrechnung und Zahlungsabwicklung erforderlich sind.
KIES erhält von Stripe insbesondere:
- Stripe Customer ID,
- Subscription ID,
- Produkt bzw. Tarif,
- Abonnementstatus,
- Zahlungsstatus
- Rechnungsreferenzen,
- Webhook-Ereignisse.
Die Lizenzfreischaltung in KIES erfolgt nicht allein auf Grundlage einer Browserweiterleitung nach dem Checkout, sondern aufgrund serverseitig verifizierter Stripe-Ereignisse.
6. Drittlandübermittlungen
Stripe kann personenbezogene Daten auch außerhalb des Europäischen Wirtschaftsraums verarbeiten oder dorthin übermitteln. Hierfür stellt Stripe insbesondere folgende Transfermechanismen bereit:
- EU-U.S. Data Privacy Framework, soweit anwendbar,
- EU-Standardvertragsklauseln,
- ergänzende vertragliche Transferregelungen gemäß Stripe Data Transfers Addendum.
7. Unterauftragnehmer / Subprozessoren
Stripe setzt weitere Dienstleister und verbundene Unternehmen ein. Die aktuelle Liste wird von Stripe veröffentlicht und umfasst unter anderem Angaben zu:
- Dienstleister,
- Verarbeitungszweck,
- Datenkategorien,
- Verarbeitungsland.
8. Technische und organisatorische Maßnahmen
Stripe dokumentiert technische und organisatorische Sicherheitsmaßnahmen insbesondere im Data Security Exhibit. Relevante Maßnahmen umfassen unter anderem:
- Verschlüsselung bei Übertragung und Speicherung,
- Zugriffskontrollen,
- Rollen- und Berechtigungskonzepte,
- Logging und Monitoring,
- Incident Management,
- Business Continuity,
- Schlüsselmanagement,
- Sicherheitsüberprüfung von Dienstleistern,
- regelmäßige externe Audits.
Zusätzlich stehen je nach Berechtigung unter anderem SOC- und PCI-DSS-Nachweise zur Verfügung.
9. KIES-interne Schutzmaßnahmen
Für den Stripe-Einsatz gelten zusätzlich folgende Anforderungen:
- Stripe API Keys und Webhook Secrets werden nicht im Quellcode gespeichert.
- Secrets werden zentral und geschützt, beispielsweise in Azure Key Vault, verwaltet.
- Webhook-Signaturen werden serverseitig validiert.
- Webhook-Ereignisse werden idempotent verarbeitet.
- Stripe-Event-IDs werden zur Vermeidung von Mehrfachverarbeitung protokolliert.
- Es werden nur die für KIES erforderlichen Stripe-Daten gespeichert.
- Zahlungsdaten werden soweit möglich ausschließlich durch Stripe verarbeitet.
- Der Zugriff auf Stripe-Verwaltungsfunktionen ist auf berechtigte BKData-Mitarbeiter beschränkt.
10. Nachweise
- Stripe Services Agreement
- Stripe Data Processing Agreement
- Stripe Data Transfers Addendum
- Aktuelle Subprozessorenliste
- Data Security Exhibit / TOM
- dokumentierte Rollenbewertung
- dokumentierte Drittlandtransferbewertung
- aktueller SOC 2 Type II Report
- ggf. SOC 1 / SOC 3
- PCI DSS Attestation of Compliance
- dokumentierte Prüfung der Stripe-Dashboard-Sicherheitseinstellungen
- dokumentierte Webhook- und Secret-Konfiguration
- regelmäßige Prüfung der Subprozessoren
- regelmäßige Prüfung der Transfermechanismen
- jährlicher Review der Provider-Evidenzen
- Prüfung wesentlicher Änderungen des Stripe DPA
- Aktualisierung bei Änderungen der eingesetzten Stripe-Produkte oder Datenflüsse
11. Bewertung
Status: grundsätzlich freigabefähig
Voraussetzungen:
- DPA und Data Transfers Addendum archiviert,
- aktuelle Subprozessorenliste geprüft,
- Drittlandtransfer dokumentiert,
- KIES-Datenfluss dokumentiert,
- Geheimnisse und API-Zugangsdaten sicher verwaltet,
- Stripe Webhooks serverseitig validiert,
- Zahlungsdaten nicht unnötig in KIES gespeichert.
Restrisiko: Drittlandverarbeitung sowie Abhängigkeit von Stripe und dessen Unterauftragnehmern.
Review-Zyklus: mindestens jährlich sowie anlassbezogen bei wesentlichen Änderungen von Vertrag, DPA, Transfermechanismen, Subprozessoren oder technischem Einsatz.
5. Übermittlung in Drittländer
Eine Übermittlung personenbezogener Daten in Länder außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums (sogenannte Drittländer) findet im Rahmen des Einsatzes von Stripe statt; Einzelheiten, insbesondere zu den eingesetzten Garantien (u. a. EU-Standardvertragsklauseln, EU-US Data Privacy Framework), entnehmen Sie der Provider-Evidenz „Stripe“ oben. Microsoft Azure wird von uns ausschließlich innerhalb der EU Data Boundary betrieben (siehe Provider-Evidenz „Microsoft Azure“); eine regelmäßige Datenübermittlung in Drittländer findet insoweit nicht statt.
6. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist, insbesondere für die Dauer des Vertragsverhältnisses, oder solange gesetzliche Aufbewahrungspflichten (z. B. nach HGB oder AO) bestehen. Nach Beendigung des Vertragsverhältnisses bzw. Ablauf der jeweiligen Kulanzfrist werden Mandantendaten gemäß unseren Löschroutinen gelöscht, soweit keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
7. Ihre Rechte als betroffene Person
Ihnen stehen im Rahmen der gesetzlichen Voraussetzungen folgende Rechte zu:
- Recht auf Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO),
- Recht auf Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Recht auf Löschung (Art. 17 DSGVO),
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruchsrecht gegen die Verarbeitung, die auf Art. 6 Abs. 1 lit. f DSGVO beruht (Art. 21 DSGVO),
- Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Zur Ausübung dieser Rechte wenden Sie sich bitte an die in Abschnitt 1 genannten Kontaktdaten. Bitte beachten Sie, dass sich Anfragen zu Inhalten, die Ihr Unternehmen (der Mandant) selbst in KIES eingestellt hat, vorrangig an den jeweiligen Mandanten als datenschutzrechtlich Verantwortlichen richten sollten.
8. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben unbeschadet anderweitiger verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4
40213 Düsseldorf
9. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten gegen zufällige oder vorsätzliche Manipulationen, teilweisen oder vollständigen Verlust, Zerstörung oder gegen den unbefugten Zugriff Dritter zu schützen. Die Übertragung erfolgt durchgängig verschlüsselt (TLS/SSL). Der Zugriff auf personenbezogene Daten ist auf einen engen Kreis berechtigter Personen beschränkt und erfolgt nach dem Prinzip der geringstmöglichen Rechtevergabe. Einzelheiten zu den technischen und organisatorischen Maßnahmen unserer Auftragsverarbeiter entnehmen Sie den jeweiligen Provider-Evidenzen oben.
10. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen umzusetzen. Es gilt die jeweils bei Ihrem erneuten Besuch aktuelle Fassung.
Stand: 23.09.2026
