Datenschutz

Zuletzt aktualisiert am 23.09.2026 22:52 Uhr von Bernd-R. Krüger

Diese Datenschutzerklärung informiert Sie gemäß Art. 13 DSGVO über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten im Rahmen der Bereitstellung und Nutzung von KIES – KI-Evidenz-System (nachfolgend „KIES“) durch Mandanten sowie deren Nutzerinnen und Nutzer.

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

BKData GmbH
vertreten durch die Geschäftsführer Bernd-R. Krüger und Tyler Hardy Krüger
Beethovenstr. 54
48431 Rheine

Telefon: +49 5971 8699752
E-Mail: info@bkdata.de

2. Zwecke und Rechtsgrundlagen der Verarbeitung

Wir verarbeiten personenbezogene Daten von Mandanten und deren Nutzerinnen und Nutzern zu folgenden Zwecken:

  • Bereitstellung, Betrieb und Weiterentwicklung von KIES als cloudbasiertes SaaS-Angebot,
  • Erfüllung des mit Ihnen bzw. Ihrem Unternehmen geschlossenen Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO),
  • Verwaltung von Benutzerkonten, Authentifizierung und Zugriffssteuerung,
  • Abrechnung und Zahlungsabwicklung über unseren Zahlungsdienstleister Stripe (Art. 6 Abs. 1 lit. b DSGVO),
  • Erfüllung gesetzlicher Aufbewahrungs- und Nachweispflichten, insbesondere handels- und steuerrechtlicher Art (Art. 6 Abs. 1 lit. c DSGVO),
  • Gewährleistung der IT-Sicherheit, Fehleranalyse und Missbrauchsprävention auf Grundlage unseres berechtigten Interesses an einem sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO),
  • Kommunikation im Rahmen des Supports sowie zu vertragsbezogenen Mitteilungen.

Soweit Mandanten im Rahmen der Nutzung von KIES eigene Inhalte einstellen (z. B. Nachweis- und Evidenzdokumente, Angaben zu Ansprechpartnern), handelt der jeweilige Mandant insoweit regelmäßig selbst als datenschutzrechtlich Verantwortlicher; BKData GmbH verarbeitet diese Inhalte in diesem Fall als Auftragsverarbeiter im Sinne von Art. 28 DSGVO auf Grundlage eines gesonderten Auftragsverarbeitungsvertrags (AVV).

3. Kategorien personenbezogener Daten

Im Rahmen der Bereitstellung von KIES verarbeiten wir insbesondere folgende Datenkategorien:

  • Stammdaten (Name, dienstliche E-Mail-Adresse, Unternehmenszugehörigkeit, Rolle),
  • Zugangsdaten (Benutzername, verschlüsseltes Passwort bzw. Authentifizierungsdaten),
  • Vertrags- und Abonnementdaten (gebuchter Tarif, Vertragsstatus, Vertragslaufzeit),
  • Abrechnungsdaten (Rechnungsanschrift, Zahlungsstatus, Zahlungsreferenzen – vollständige Zahlungsmitteldaten werden ausschließlich bei Stripe verarbeitet, siehe Abschnitt 4),
  • Nutzungs- und Protokolldaten (u. a. Anmeldezeitpunkte, IP-Adresse, technische Protokolldaten zu Zwecken der IT-Sicherheit),
  • Kommunikationsdaten aus Support- und Kontaktanfragen.

4. Empfänger und Auftragsverarbeiter

Personenbezogene Daten werden nur insoweit an Dritte weitergegeben, wie dies zur Erbringung unserer Leistungen erforderlich ist, wir gesetzlich hierzu verpflichtet sind oder Sie eingewilligt haben. Für den Betrieb von KIES setzen wir sorgfältig ausgewählte Auftragsverarbeiter gemäß Art. 28 DSGVO ein, mit denen jeweils ein Auftragsverarbeitungsvertrag geschlossen wurde. Nachfolgend finden Sie zunächst eine Kurzübersicht, im Anschluss (Abschnitt „Provider-Evidenzen“) eine ausführliche Nachweisdokumentation je Dienstleister.

KIES KI-Evidenz-System

KIES wird in Microsoft-Azure-Regionen innerhalb der EU Data Boundary betrieben. Microsoft unterliegt dabei den vertraglichen Datenschutz- und Datenresidenzverpflichtungen der Microsoft Product Terms und des Microsoft DPA.

Azure Regionen und Ressourcen

Microsoft Azure
Region: Germany West Central
Standort: Deutschland
EU Data Boundary: West Europe

EU Data Boundary – Microsoft Learn

Microsoft Products and Services Data Protection Addendum (DPA) vom 22.05.2026

Microsoft Products and Services DPA

Microsoft Privacy & Security Terms

Microsoft Privacy & Security Terms

Microsoft Online Services Subprocessor List

Auftragsverarbeiter: Microsoft
Unterauftragsverarbeiter: gemäß jeweils aktueller Microsoft Online Services Subprocessor List
Änderungsverfahren: allgemeine Genehmigung gemäß Microsoft DPA

Microsoft Trust Center – Data Access

Microsoft – EU Standardvertragsklauseln

EU Data Boundary für die primäre Verarbeitung und Speicherung. Soweit personenbezogene Daten ausnahmsweise in Drittländer übermittelt werden, gelten die im Microsoft DPA eingebundenen EU-Standardvertragsklauseln, sowie die dort geregelten ergänzenden Schutzmaßnahmen.

Microsoft – EU-Standardvertragsklauseln

TOM und Security

Azure wird unter anderem gegen folgende Standards geprüft:

  • ISO/IEC 27001
  • ISO/IEC 27017
  • ISO/IEC 27018
  • ISO/IEC 27701
  • SOC 1
  • SOC 2
  • SOC 3
  • BSI C5
  • DSGVO
  • EU Cloud Code of Conduct

Microsoft bestätigt zudem unabhängige Audits seiner Cloudangebote.

Microsoft Azure Compliance-Dokumentation

Microsoft – DPIA Azure for GDPR

DPIA – Azure for GDPR

Stripe – Vertragsgrundlage

Vertragspartner: Stripe Payments Europe, Limited
Vertragsgrundlage: Stripe Services Agreement
AVV: Stripe Data Processing Agreement
Stand: 18.11.2025
Abschlussmechanismus: Bestandteil des Stripe Services Agreement

Stripe Data Processing Agreement

Stripe – Drittlandübermittlung

Stripe, LLC erklärt die Selbstzertifizierung unter dem EU-U.S. Data Privacy Framework. Die SCC-Module sind ebenfalls Bestandteil des Transfer Addendum.

Drittland: USA und ggf. weitere Staaten
Primärer Transfermechanismus: EU-U.S. Data Privacy Framework
Fallback: EU-Standardvertragsklauseln EU 2021/914

Relevante Module:

  • Controller → Controller
  • Controller → Processor
  • ggf. Processor → Processor

Stripe Data Transfers Addendum

Stripe – Rollenmodell und Subprozessoren

Rollenmodell: Auftragsverarbeiter und eigenständig Verantwortlicher abhängig von Verarbeitung und Zweck — stripe.com/legal/service-providers

Subprozessorenliste Stripe: stripe.com/legal/service-providers
Abrufdatum: 23.09.2026
Change Monitoring aktiviert
Review: mindestens jährlich und bei Änderungsmitteilung

Stripe TOMs: TOM / Data Security Exhibit

KIES – Datenfluss zu Stripe

KIES übermittelt an Stripe ausschließlich Daten, die für Vertragsabschluss, Abrechnung und Zahlungsabwicklung erforderlich sind.

Zahlungskarten- und Bankkartendaten werden nicht durch KIES bzw. die KIES-Azure-Infrastruktur gespeichert.

Die Erfassung der Zahlungsdaten erfolgt unmittelbar über von Stripe bereitgestellte Zahlungsoberflächen.

KIES erhält von Stripe insbesondere:

  • Stripe Customer ID
  • Subscription ID
  • Produkt/Tarif
  • Zahlungs-/Abonnementstatus
  • Rechnungsreferenzen
  • Webhook-Ereignisse

KIES speichert keine vollständigen Kreditkartennummern oder CVC-Daten.

Provider-Evidenzen

Ausführliche Nachweisdokumentation je eingesetztem Dienstleister (Auftragsverarbeiter/ Unterauftragsverarbeiter), einschließlich Rollenverteilung, verarbeiteten Datenkategorien, Drittlandübermittlungen, technischen und organisatorischen Maßnahmen sowie Zertifizierungen.

Provider-Evidenz – Microsoft Azure

Provider: Microsoft
Auftraggeber / Verantwortlicher: BKData GmbH
Dienst: Microsoft Azure Cloud Services
Systembezug: KIES – KI-Evidenz-System
Vertragsgrundlage: Microsoft Customer Agreement / Microsoft Product Terms sowie Microsoft Products and Services Data Protection Addendum
Rechtsrahmen: DSGVO, insbesondere Art. 28 sowie Art. 44 ff. DSGVO

1. Vertragsbeziehung

Die BKData GmbH nutzt Microsoft Azure als Cloud-Plattform für den Betrieb des KIES – KI-Evidenz-Systems. Die konkrete Microsoft-Vertragsgesellschaft ist anhand des tatsächlich verwendeten Azure-Vertrags, des Billing Accounts und der Rechnung zu verifizieren. Bei direkter Microsoft-Abrechnung im EMEA-Raum ist regelmäßig die Microsoft Ireland Operations Limited (MIOL) die relevante Microsoft-Vertrags- bzw. Abrechnungsgesellschaft. Bei Bezug über einen Cloud Solution Provider (CSP) ist zusätzlich die Vertrags- und Auftragsverarbeitungskette zwischen BKData GmbH, CSP und Microsoft zu dokumentieren.

Vertragsgrundlagen sind insbesondere:

  • Microsoft Customer Agreement bzw. zugrunde liegender Microsoft-Vertrag,
  • Microsoft Product Terms,
  • Microsoft Products and Services Data Protection Addendum (DPA),
  • Microsoft Online Services Subprocessor List,
  • Microsoft EU Standard Contractual Clauses,
  • Microsoft-Dokumentation zur EU Data Boundary,
  • einschlägige Sicherheits- und Compliance-Nachweise aus dem Microsoft Service Trust Portal.

Das Microsoft Products and Services DPA ist Bestandteil der für Microsoft Online Services geltenden Vertragsbedingungen. Das aktuell von Microsoft veröffentlichte DPA trägt den Stand 22. Mai 2026.

AVV-Status: vorhanden / vertraglich einbezogen
Separate Unterzeichnung: grundsätzlich nicht erforderlich; konkrete Vertragskonstellation bei CSP-Bezug gesondert prüfen.

2. Rollenverteilung

Für personenbezogene Daten, die BKData GmbH im Rahmen der Nutzung von Azure verarbeitet und deren Zwecke BKData GmbH bestimmt, gilt grundsätzlich:

  • BKData GmbH: Verantwortlicher gemäß Art. 4 Nr. 7 DSGVO
  • Microsoft: Auftragsverarbeiter gemäß Art. 4 Nr. 8 und Art. 28 DSGVO

Soweit BKData GmbH selbst als Auftragsverarbeiter eines KIES-Kunden tätig wird, kann Microsoft in der Verarbeitungskette als Unterauftragsverarbeiter tätig werden.

Microsoft verarbeitet Kundendaten im Rahmen der Online Services grundsätzlich entsprechend den dokumentierten Weisungen des Kunden. Microsoft weist zugleich darauf hin, dass Microsoft für bestimmte eng begrenzte eigene Geschäftsvorgänge personenbezogene Daten als eigenständig Verantwortlicher verarbeitet. Dazu können insbesondere Abrechnung, Accountverwaltung, interne Geschäftssteuerung und gesetzliche Compliance gehören. Eine pauschale Einordnung von Microsoft ausschließlich als Auftragsverarbeiter ist daher nicht für sämtliche Microsoft-seitigen Verarbeitungsvorgänge sachgerecht.

3. Gegenstand der Verarbeitung

Microsoft Azure stellt die technische Cloud-Infrastruktur für KIES bereit. Je nach tatsächlich eingesetzten Azure-Komponenten können insbesondere folgende Dienste betroffen sein:

  • Azure App Service,
  • Azure SQL Database,
  • Azure Storage,
  • Microsoft Entra ID,
  • Azure Key Vault,
  • Azure Monitor / Application Insights,
  • Azure Backup,
  • Azure Front Door,
  • Azure Functions,
  • Azure Communication Services,
  • weitere künftig aktivierte Azure-Komponenten.

4. Kategorien verarbeiteter Daten

In KIES können – abhängig vom jeweiligen Kunden und Anwendungsfall – insbesondere folgende Daten verarbeitet werden:

  • Firmen- und Mandantendaten,
  • Namen und geschäftliche Kontaktdaten,
  • Benutzer- und Administratordaten,
  • Rollen und Berechtigungen,
  • Kunden- und Vertragsreferenzen,
  • KI-System- und KI-Anwendungsfalldokumentationen,
  • Compliance-Dokumentationen,
  • Risikoanalysen,
  • Datenschutzbewertungen,
  • DSFA-Unterlagen,
  • Freigaben und Prüfvermerke,
  • Maßnahmen und Statusinformationen,
  • hochgeladene Evidenz- und Nachweisdokumente,
  • Audit- und Änderungsprotokolle,
  • technische Log- und Diagnosedaten,
  • IP-Adressen und Verbindungsdaten,
  • Supportdaten.

Abhängig von den durch KIES-Kunden hochgeladenen Unterlagen können darüber hinaus weitere personenbezogene Daten enthalten sein.

Besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO sind nicht als regulärer Bestandteil des KIES-Betriebs vorgesehen, können jedoch in kundenseitig hochgeladenen Evidenzunterlagen nicht technisch ausgeschlossen werden.

Daraus folgt die Notwendigkeit entsprechender Zugriffsbeschränkungen, Datenminimierung und Mandantentrennung.

5. Zweck der Verarbeitung

Die Azure-Verarbeitung dient insbesondere:

  • Betrieb und Bereitstellung der KIES-SaaS-Anwendung,
  • Mandanten- und Benutzerverwaltung,
  • Authentifizierung und Autorisierung,
  • Speicherung von KIES-Kundendaten,
  • Speicherung von Compliance- und Evidenzunterlagen,
  • Verarbeitung von Prüfungen und Bewertungen,
  • Bereitstellung von Dokumenten und Exporten,
  • technischer Protokollierung,
  • Sicherheitsüberwachung,
  • Backup und Wiederherstellung,
  • Fehlerdiagnose,
  • Verfügbarkeitsüberwachung,
  • Betrieb zukünftiger APIs und Schnittstellen.

Eine Nutzung von KIES-Kundendaten zu Werbe- oder Profilingzwecken durch Microsoft ist für die Online Services nach den Microsoft-Vertrags- und Datenschutzbedingungen nicht vorgesehen. Microsoft beschreibt ausdrücklich, dass Kundendaten nicht für Werbung oder ähnliche kommerzielle Zwecke verwendet werden.

6. Datenstandort / EU Data Boundary

Für KIES ist grundsätzlich eine EU-/EWR-orientierte Azure-Architektur vorzusehen.

Microsoft betreibt eine sogenannte EU Data Boundary. Für die darunter fallenden Microsoft Enterprise Online Services – einschließlich Azure – verpflichtet sich Microsoft grundsätzlich, Kundendaten und personenbezogene Daten innerhalb der EU Data Boundary zu speichern und zu verarbeiten.

Diese Verpflichtung gilt jedoch nicht ausnahmslos. Microsoft dokumentiert ausdrücklich begrenzte Fälle, in denen Daten weiterhin außerhalb der EU Data Boundary verarbeitet oder übertragen werden können. Für KIES ist grundsätzlich EU-/EWR-Regionen ausgewählt.

Zusätzlich sind – soweit für die eingesetzten Dienste relevant – Azure Resource Manager auf die EU Data Boundary konfiguriert. Microsoft weist darauf hin, dass dies insbesondere für Professional Services Data relevant sein kann.

7. Drittlandübermittlungen

Trotz Nutzung europäischer Azure-Regionen können bei bestimmten Diensten oder Verarbeitungssituationen Drittlandübermittlungen auftreten. Microsoft verwendet für internationale Übermittlungen insbesondere die von der Europäischen Kommission genehmigten Standardvertragsklauseln (SCC). Microsoft ist außerdem nach dem EU-U.S. Data Privacy Framework zertifiziert. Microsoft erklärt jedoch ausdrücklich, sich für Übermittlungen personenbezogener Daten aus EU/EWR in die USA nicht auf das DPF als primäre Transfergrundlage zu stützen, sondern auf die entsprechenden vertraglichen Garantien, insbesondere die SCC. Für KIES ist deshalb eine eigene Transferbewertung dokumentiert.

Transferbewertung:

Mögliche Drittländer: USA und ggf. weitere Länder abhängig von Azure-Dienst, Support und Unterauftragnehmer

Transfermechanismen:

  • EU-Standardvertragsklauseln gemäß Art. 46 DSGVO,
  • ergänzende vertragliche Microsoft-Garantien,
  • EU-U.S. Data Privacy Framework als zusätzliche Absicherung, soweit einschlägig,
  • EU Data Boundary zur Reduzierung internationaler Datenübermittlungen.

8. Unterauftragnehmer / Subprozessoren

Microsoft verwendet Unterauftragnehmer zur Bereitstellung und Unterstützung der Microsoft Online Services. Die offizielle Microsoft Online Services Subprocessor List enthält die autorisierten Subprozessoren für die vom Microsoft DPA erfassten Online Services. Microsoft verpflichtet die betreffenden Subprozessoren vertraglich zu Datenschutz- und Sicherheitsanforderungen und erklärt, dass diese Subprozessoren personenbezogene Daten ausschließlich zur Erbringung der vereinbarten Leistungen verarbeiten dürfen. Microsoft veröffentlicht nach eigener Angabe neue Subprozessoren mindestens sechs Monate vor deren Autorisierung zum entsprechenden Zugriff auf Kunden- oder personenbezogene Daten.

Für KIES ist daher vorzusehen:

  • Subprozessor-Monitoring: aktiv
  • Review: mindestens jährlich sowie bei Microsoft-Änderungsmitteilungen.

9. Technische und organisatorische Maßnahmen

Microsoft dokumentiert für Azure umfangreiche technische und organisatorische Sicherheitsmaßnahmen. Dazu gehören unter anderem:

  • physische Rechenzentrumssicherheit,
  • rollenbasierte Zugriffskontrollen,
  • Mehrfaktor-Authentifizierung,
  • Begrenzung administrativer Zugriffe,
  • Protokollierung von Datenzugriffen,
  • Trennung von Kundendaten,
  • Netzwerk- und Systemsicherheit,
  • Verschlüsselung während der Übertragung,
  • Verschlüsselungsmöglichkeiten für ruhende Daten,
  • Sicherheitsüberwachung,
  • Incident Management,
  • Business Continuity,
  • Backup- und Wiederherstellungsverfahren,
  • regelmäßige interne und externe Audits.

Microsoft beschreibt insbesondere, dass virtuelle Zugriffe nach Geschäftsbedarf beschränkt, privilegierte Zugriffe minimiert und Zugriffe protokolliert und auditiert werden. Die für KIES relevante Prüfung muss allerdings zwischen Microsoft-seitigen TOMs und BKData-seitig zu konfigurierenden TOMs unterscheiden. Die Nutzung von Azure allein führt nicht automatisch zu einer sicheren KIES-Konfiguration.

10. KIES-seitig umgesetzte Schutzmaßnahmen

Für den Azure-Betrieb von KIES sind folgende Maßnahmen vorgesehen:

Identität und Zugriff

  • Microsoft Entra ID bzw. vergleichbar abgesicherte Identitätsverwaltung,
  • Multi-Faktor-Authentifizierung für administrative Zugriffe,
  • Rollen- und Berechtigungskonzept,
  • Least-Privilege-Prinzip,
  • getrennte Administrationskonten,
  • regelmäßige Überprüfung privilegierter Berechtigungen.

Geheimnisse und Schlüssel

API Keys, Passwörter, Zertifikate, Stripe Secrets und vergleichbare Geheimnisse sind nicht im Quellcode hinterlegt. Hierfür ist insbesondere Azure Key Vault vorgesehen.

Netzwerk und Kommunikation

  • ausschließlich HTTPS/TLS,
  • HTTPS-only für Azure App Services,
  • sichere API-Kommunikation,
  • Beschränkung administrativer Zugänge,
  • Prüfung von Private Endpoints / Netzwerksegmentierung bei erhöhtem Schutzbedarf.

Datenbank

  • Verschlüsselung,
  • rollenbasierte Zugriffsrechte,
  • Mandantentrennung,
  • kein direkter öffentlicher Datenbankzugriff soweit vermeidbar,
  • Datenbanksicherung,
  • Wiederherstellungstests,
  • Auditierung administrativer Zugriffe.

Logging

Logdaten sind auf das notwendige Maß beschränkt. Insbesondere keine

  • Passwörter,
  • Authentication Tokens,
  • API Secrets,
  • vollständigen Zahlungsinformationen,
  • unnötigen Dokumenteninhalte

in Application Logs geschrieben.

Mandantentrennung

Die logische Trennung der KIES-Kunden ist als eigenständige Sicherheitsanforderung dokumentiert.

11. Zertifizierungen und Auditnachweise

Microsoft Azure verfügt über umfangreiche unabhängige Zertifizierungen und Auditnachweise. Microsoft veröffentlicht für Azure unter anderem Complianceinformationen zu:

  • ISO/IEC 27001,
  • ISO/IEC 27017,
  • ISO/IEC 27018,
  • ISO/IEC 27701,
  • ISO/IEC 42001,
  • SOC 1,
  • SOC 2,
  • SOC 3,
  • CSA STAR,
  • weiteren regulatorischen Standards.

Insbesondere wird Azure regelmäßig nach SOC 2 Type II durch unabhängige Prüfer auditiert. Die entsprechenden Auditberichte können über das Microsoft Service Trust Portal bezogen werden.

Microsoft stellt Auditberichte, Zertifikate, Whitepaper und weitere Complianceunterlagen im Service Trust Portal (STP) bereit. Azure-Kunden können sich dort mit ihrem Microsoft-Entra-Organisationskonto anmelden.

12. Microsoft Service Trust Portal

Dort können unter anderem aktuelle

  • ISO-Zertifikate,
  • SOC-Berichte,
  • DSGVO-Unterlagen,
  • Penetrationstest-/Security-Unterlagen,
  • Datenschutzinformationen,
  • Business-Continuity-Unterlagen

bezogen werden.


Abschlussbewertung

Provider: Microsoft Azure
Grundsätzlicher Status: freigabefähig unter dokumentierten technischen und organisatorischen Voraussetzungen
AVV / Art. 28 DSGVO: DPA vorhanden und vertraglich in Microsoft Online Services eingebunden.
Drittlandtransfer: vorhandene vertragliche Transfermechanismen; servicebezogene Bewertung erforderlich.
EU Data Boundary: für Azure grundsätzlich verfügbar, jedoch mit service- und funktionsabhängigen Ausnahmen. Eine pauschale Aussage „ausschließlich EU-Verarbeitung" ist nicht zulässig.
Subprozessoren: öffentlich dokumentiert und durch Microsoft vertraglich eingebunden; laufendes Monitoring.
TOM: umfangreiche Microsoft-seitige Sicherheitsmaßnahmen und unabhängige Zertifizierungen vorhanden.
Wesentliche Restverantwortung BKData GmbH: sichere Auswahl, Konfiguration und Überwachung der eingesetzten Azure-Dienste.

Provider-Evidenz – Stripe

Provider: Stripe Payments Europe, Limited
Auftraggeber / Verantwortlicher: BKData GmbH
Dienst: Zahlungsabwicklung, Abonnementverwaltung und Billing für KIES
Systembezug: KIES – KI-Evidenz-System
Rechtsrahmen: DSGVO, insbesondere Art. 28 sowie Art. 44 ff. bei Drittlandübermittlungen

1. Vertragsbeziehung

Die BKData GmbH nutzt Stripe für die Zahlungsabwicklung sowie für die Verwaltung wiederkehrender Abonnements der KIES-Cloud-Anwendung.

Vertragsgrundlagen sind insbesondere:

  • Stripe Services Agreement
  • Stripe Data Processing Agreement (DPA / AVV)
  • Stripe Data Transfers Addendum
  • aktuelle Stripe-Liste der Service Provider, Subprozessoren und verbundenen Unternehmen
  • Stripe Data Security Exhibit / technische und organisatorische Maßnahmen

Das Stripe DPA ist Bestandteil der vertraglichen Beziehung und muss daher nicht separat handschriftlich unterzeichnet werden.

2. Rollenverteilung

Die Rollenverteilung ist verarbeitungsabhängig.

BKData GmbH ist Verantwortlicher für die im Rahmen des KIES-Vertrags- und Abonnementprozesses verarbeiteten Kundendaten.

Stripe handelt teilweise als Auftragsverarbeiter, soweit personenbezogene Daten zur Erbringung der von BKData beauftragten Zahlungs- und Abonnementdienste verarbeitet werden. Für bestimmte eigene Zwecke handelt Stripe als eigenständig Verantwortlicher, insbesondere soweit dies für gesetzliche Pflichten, Zahlungsverkehr, Betrugsprävention, Geldwäscheprävention, Sicherheitsmaßnahmen oder regulatorische Anforderungen erforderlich ist.

Eine pauschale Einordnung von Stripe ausschließlich als Auftragsverarbeiter erfolgt daher nicht.

3. Verarbeitete Daten

Im Rahmen der Stripe-Nutzung können insbesondere folgende Daten verarbeitet werden:

  • Name und Firmenname
  • Rechnungs- und Kontaktinformationen
  • E-Mail-Adresse
  • Zahlungsinformationen
  • Transaktionsdaten
  • Vertrags- und Abonnementinformationen
  • Rechnungsdaten
  • Stripe Customer ID
  • Stripe Subscription ID
  • Produkt- und Tarifinformationen
  • Zahlungs- und Abonnementstatus
  • technische Daten im Zusammenhang mit der Zahlungsabwicklung

Vollständige Karten- oder CVC-Daten werden nicht in KIES gespeichert.

Die Erfassung sensibler Zahlungsdaten erfolgt unmittelbar über von Stripe bereitgestellte Zahlungsoberflächen.

4. Zweck der Verarbeitung

Die Verarbeitung dient insbesondere:

  • dem Abschluss von KIES-Abonnements,
  • der Zahlungsabwicklung,
  • der Verwaltung wiederkehrender Zahlungen,
  • der Verwaltung von BASIC-, PROFI- und EXPERT-Abonnements,
  • der Erkennung erfolgreicher und fehlgeschlagener Zahlungen,
  • der Aktivierung, Verlängerung, Änderung und Beendigung von KIES-Lizenzen,
  • der Bereitstellung von Rechnungs- und Zahlungsinformationen.

5. Datenübermittlung zwischen Stripe und KIES

KIES übermittelt an Stripe grundsätzlich nur Daten, die für Vertragsabschluss, Abrechnung und Zahlungsabwicklung erforderlich sind.

KIES erhält von Stripe insbesondere:

  • Stripe Customer ID,
  • Subscription ID,
  • Produkt bzw. Tarif,
  • Abonnementstatus,
  • Zahlungsstatus
  • Rechnungsreferenzen,
  • Webhook-Ereignisse.

Die Lizenzfreischaltung in KIES erfolgt nicht allein auf Grundlage einer Browserweiterleitung nach dem Checkout, sondern aufgrund serverseitig verifizierter Stripe-Ereignisse.

6. Drittlandübermittlungen

Stripe kann personenbezogene Daten auch außerhalb des Europäischen Wirtschaftsraums verarbeiten oder dorthin übermitteln. Hierfür stellt Stripe insbesondere folgende Transfermechanismen bereit:

  • EU-U.S. Data Privacy Framework, soweit anwendbar,
  • EU-Standardvertragsklauseln,
  • ergänzende vertragliche Transferregelungen gemäß Stripe Data Transfers Addendum.

7. Unterauftragnehmer / Subprozessoren

Stripe setzt weitere Dienstleister und verbundene Unternehmen ein. Die aktuelle Liste wird von Stripe veröffentlicht und umfasst unter anderem Angaben zu:

  • Dienstleister,
  • Verarbeitungszweck,
  • Datenkategorien,
  • Verarbeitungsland.

8. Technische und organisatorische Maßnahmen

Stripe dokumentiert technische und organisatorische Sicherheitsmaßnahmen insbesondere im Data Security Exhibit. Relevante Maßnahmen umfassen unter anderem:

  • Verschlüsselung bei Übertragung und Speicherung,
  • Zugriffskontrollen,
  • Rollen- und Berechtigungskonzepte,
  • Logging und Monitoring,
  • Incident Management,
  • Business Continuity,
  • Schlüsselmanagement,
  • Sicherheitsüberprüfung von Dienstleistern,
  • regelmäßige externe Audits.

Zusätzlich stehen je nach Berechtigung unter anderem SOC- und PCI-DSS-Nachweise zur Verfügung.

9. KIES-interne Schutzmaßnahmen

Für den Stripe-Einsatz gelten zusätzlich folgende Anforderungen:

  • Stripe API Keys und Webhook Secrets werden nicht im Quellcode gespeichert.
  • Secrets werden zentral und geschützt, beispielsweise in Azure Key Vault, verwaltet.
  • Webhook-Signaturen werden serverseitig validiert.
  • Webhook-Ereignisse werden idempotent verarbeitet.
  • Stripe-Event-IDs werden zur Vermeidung von Mehrfachverarbeitung protokolliert.
  • Es werden nur die für KIES erforderlichen Stripe-Daten gespeichert.
  • Zahlungsdaten werden soweit möglich ausschließlich durch Stripe verarbeitet.
  • Der Zugriff auf Stripe-Verwaltungsfunktionen ist auf berechtigte BKData-Mitarbeiter beschränkt.

10. Nachweise

  • Stripe Services Agreement
  • Stripe Data Processing Agreement
  • Stripe Data Transfers Addendum
  • Aktuelle Subprozessorenliste
  • Data Security Exhibit / TOM
  • dokumentierte Rollenbewertung
  • dokumentierte Drittlandtransferbewertung
  • aktueller SOC 2 Type II Report
  • ggf. SOC 1 / SOC 3
  • PCI DSS Attestation of Compliance
  • dokumentierte Prüfung der Stripe-Dashboard-Sicherheitseinstellungen
  • dokumentierte Webhook- und Secret-Konfiguration
  • regelmäßige Prüfung der Subprozessoren
  • regelmäßige Prüfung der Transfermechanismen
  • jährlicher Review der Provider-Evidenzen
  • Prüfung wesentlicher Änderungen des Stripe DPA
  • Aktualisierung bei Änderungen der eingesetzten Stripe-Produkte oder Datenflüsse

11. Bewertung

Status: grundsätzlich freigabefähig

Voraussetzungen:

  • DPA und Data Transfers Addendum archiviert,
  • aktuelle Subprozessorenliste geprüft,
  • Drittlandtransfer dokumentiert,
  • KIES-Datenfluss dokumentiert,
  • Geheimnisse und API-Zugangsdaten sicher verwaltet,
  • Stripe Webhooks serverseitig validiert,
  • Zahlungsdaten nicht unnötig in KIES gespeichert.

Restrisiko: Drittlandverarbeitung sowie Abhängigkeit von Stripe und dessen Unterauftragnehmern.

Review-Zyklus: mindestens jährlich sowie anlassbezogen bei wesentlichen Änderungen von Vertrag, DPA, Transfermechanismen, Subprozessoren oder technischem Einsatz.

5. Übermittlung in Drittländer

Eine Übermittlung personenbezogener Daten in Länder außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums (sogenannte Drittländer) findet im Rahmen des Einsatzes von Stripe statt; Einzelheiten, insbesondere zu den eingesetzten Garantien (u. a. EU-Standardvertragsklauseln, EU-US Data Privacy Framework), entnehmen Sie der Provider-Evidenz „Stripe“ oben. Microsoft Azure wird von uns ausschließlich innerhalb der EU Data Boundary betrieben (siehe Provider-Evidenz „Microsoft Azure“); eine regelmäßige Datenübermittlung in Drittländer findet insoweit nicht statt.

6. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist, insbesondere für die Dauer des Vertragsverhältnisses, oder solange gesetzliche Aufbewahrungspflichten (z. B. nach HGB oder AO) bestehen. Nach Beendigung des Vertragsverhältnisses bzw. Ablauf der jeweiligen Kulanzfrist werden Mandantendaten gemäß unseren Löschroutinen gelöscht, soweit keine gesetzlichen Aufbewahrungsfristen entgegenstehen.

7. Ihre Rechte als betroffene Person

Ihnen stehen im Rahmen der gesetzlichen Voraussetzungen folgende Rechte zu:

  • Recht auf Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO),
  • Recht auf Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Recht auf Löschung (Art. 17 DSGVO),
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruchsrecht gegen die Verarbeitung, die auf Art. 6 Abs. 1 lit. f DSGVO beruht (Art. 21 DSGVO),
  • Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Zur Ausübung dieser Rechte wenden Sie sich bitte an die in Abschnitt 1 genannten Kontaktdaten. Bitte beachten Sie, dass sich Anfragen zu Inhalten, die Ihr Unternehmen (der Mandant) selbst in KIES eingestellt hat, vorrangig an den jeweiligen Mandanten als datenschutzrechtlich Verantwortlichen richten sollten.

8. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben unbeschadet anderweitiger verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4
40213 Düsseldorf

www.ldi.nrw.de

9. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten gegen zufällige oder vorsätzliche Manipulationen, teilweisen oder vollständigen Verlust, Zerstörung oder gegen den unbefugten Zugriff Dritter zu schützen. Die Übertragung erfolgt durchgängig verschlüsselt (TLS/SSL). Der Zugriff auf personenbezogene Daten ist auf einen engen Kreis berechtigter Personen beschränkt und erfolgt nach dem Prinzip der geringstmöglichen Rechtevergabe. Einzelheiten zu den technischen und organisatorischen Maßnahmen unserer Auftragsverarbeiter entnehmen Sie den jeweiligen Provider-Evidenzen oben.

10. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen umzusetzen. Es gilt die jeweils bei Ihrem erneuten Besuch aktuelle Fassung.

Stand: 23.09.2026