Gültig ab: 5. Juli 2026 · Zuletzt aktualisiert: 7. Juli 2026
Diese Übersetzung dient nur der Information. Rechtlich maßgeblich ist die englische Fassung.
1. Parteien und Geltungsbereich
Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil der Allgemeinen Geschäftsbedingungen zwischen dem Kunden
(„Kunde“, der Verantwortliche) und Zanket als Betreiber von ExtMoney („ExtMoney“, der
Auftragsverarbeiter). Er gilt, soweit ExtMoney bei der Erbringung des Dienstes personenbezogene Daten im Auftrag
des Kunden verarbeitet. Wo ExtMoney der Verantwortliche ist (individuelle Verbraucherkonten), gilt stattdessen die Datenschutzerklärung.
Bei Widersprüchen zwischen diesem AVV und den Bedingungen geht dieser AVV in Datenschutzangelegenheiten vor.
2. Begriffsbestimmungen
„Personenbezogene Daten“, „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“, „Unterauftragsverarbeiter“, „betroffene Person“ und „Verletzung des Schutzes personenbezogener Daten“ haben die Bedeutungen der EU-/UK-DSGVO. „Anwendbares Datenschutzrecht“ bezeichnet die DSGVO, die UK-DSGVO, das kanadische PIPEDA und das Gesetz 25 (Québec), soweit jeweils anwendbar.
3. Einzelheiten der Verarbeitung
ExtMoney verarbeitet personenbezogene Daten nur wie in Anlage 1 beschrieben (Gegenstand, Dauer, Art und Zweck der Verarbeitung, Arten personenbezogener Daten und Kategorien betroffener Personen).
4. Pflichten von ExtMoney (Art. 28 Abs. 3 DSGVO)
ExtMoney wird:
- personenbezogene Daten nur auf dokumentierte Weisung des Kunden verarbeiten (einschließlich der Bedingungen und dieses AVV) und den Kunden informieren, wenn eine Weisung gegen Anwendbares Datenschutzrecht verstößt;
- sicherstellen, dass die zur Verarbeitung personenbezogener Daten befugten Personen einer angemessenen Vertraulichkeitspflicht unterliegen;
- die technischen und organisatorischen Sicherheitsmaßnahmen in Anlage 3 umsetzen (Art. 32);
- die Bedingungen des §5 für die Beauftragung von Unterauftragsverarbeitern einhalten;
- den Kunden durch geeignete Maßnahmen dabei unterstützen, auf Anfragen betroffener Personen zu antworten (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch);
- den Kunden bei der Sicherheit, der Meldung von Verletzungen, Datenschutz-Folgenabschätzungen und der vorherigen Konsultation unterstützen (Art. 32–36);
- nach Wahl des Kunden alle personenbezogenen Daten bei Beendigung löschen oder zurückgeben und vorhandene Kopien löschen, sofern keine gesetzliche Aufbewahrungspflicht besteht (§8); und
- die zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung stellen und Audits ermöglichen und dazu beitragen (§9).
5. Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine Genehmigung für die Beauftragung der in Anlage 2 aufgeführten Unterauftragsverarbeiter durch ExtMoney. ExtMoney erlegt jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die denen dieses AVV gleichwertig sind, und bleibt für deren Erfüllung verantwortlich. ExtMoney kündigt jede beabsichtigte Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters mindestens 30 Tage im Voraus an, und der Kunde kann aus angemessenen datenschutzrechtlichen Gründen widersprechen.
6. Internationale Übermittlungen
Soweit die Verarbeitung eine Übermittlung personenbezogener Daten außerhalb des EWR/Vereinigten Königreichs in ein Land ohne Angemessenheitsbeschluss umfasst, erfolgt die Übermittlung auf Grundlage von Standardvertragsklauseln (EU-Kommission / UK IDTA) und/oder eines gültigen Übermittlungsmechanismus, die durch Verweis einbezogen werden. Der primäre Speicherort von ExtMoney liegt in der EU (Deutschland); bestimmte Unterauftragsverarbeiter sind in den Vereinigten Staaten tätig (Anlage 2).
7. Verletzung des Schutzes personenbezogener Daten
ExtMoney benachrichtigt den Kunden unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die die Daten des Kunden betrifft, mit den Informationen, die der Kunde vernünftigerweise benötigt, um seine eigenen Meldepflichten zu erfüllen (Art. 33 DSGVO; CAI-Meldung nach Gesetz 25).
8. Rückgabe und Löschung
Bei Ablauf oder Beendigung des Dienstes löscht ExtMoney die personenbezogenen Daten des Kunden oder gibt sie zurück, nach Wahl des Kunden, innerhalb von 30 Tagen, außer wo eine längere Aufbewahrung gesetzlich vorgeschrieben ist (z. B. Steuerunterlagen). Die eigenen Kontolöschungs-Funktionen des Kunden (unwiderrufliche endgültige Löschung; kostenloser Export) bleiben verfügbar.
9. Audit
ExtMoney stellt die Informationen zur Verfügung, die zum Nachweis der Einhaltung von Art. 28 erforderlich sind, und ermöglicht Audits (einschließlich Inspektionen) durch den Kunden oder einen von ihm beauftragten Prüfer, mit angemessener Ankündigung, höchstens einmal pro Jahr, außer wenn eine Aufsichtsbehörde dies verlangt oder nach einer Verletzung, unter Wahrung der Vertraulichkeit und ohne die Sicherheit anderer Kunden zu gefährden.
10. Haftung und Rangfolge
Die Haftung jeder Partei aus diesem AVV unterliegt den Haftungsbeschränkungen in den Bedingungen. Nichts in diesem AVV beschränkt die Pflichten einer Partei gegenüber betroffenen Personen oder Aufsichtsbehörden nach Anwendbarem Datenschutzrecht.
Anlage 1 — Einzelheiten der Verarbeitung
- Gegenstand: Bereitstellung des ExtMoney-Dienstes für persönliche Finanzen an den Kunden.
- Dauer: für die Laufzeit des Abonnements des Kunden, zuzüglich etwaiger gesetzlich vorgeschriebener Aufbewahrung.
- Art und Zweck: Speichern, Organisieren, Anzeigen, Sichern und Auswerten der Finanzdatensätze, die der Kunde und seine autorisierten Nutzer erstellen oder importieren; optionale KI-Funktionen, sofern aktiviert.
- Arten personenbezogener Daten: Konto-/Identitätsdaten (E-Mail, Name), Finanz- und Transaktionsdatensätze und — soweit die jeweilige Funktion genutzt wird — Sprachaufnahmen, Belegbilder, Nutzungs-/Gerätedaten. Besondere Kategorien sind nicht erforderlich; die Nutzer werden gebeten, sie nicht hochzuladen.
- Kategorien betroffener Personen: die autorisierten Nutzer / Teammitglieder des Kunden.
Anlage 2 — Genehmigte Unterauftragsverarbeiter
Wie in der Datenschutzerklärung (§6) aufgeführt, derzeit einschließlich: Hetzner (Hosting, EU); Stripe (Zahlungen); Apple / Google Play (In-App-Käufe); AssemblyAI (Sprache, EU); Google Cloud/Vertex AI (alle KI-Funktionen — Sprache, Beleg-OCR, KI-Analysen — EU); Google/Firebase (Push + mobile Analysen); Cloudflare (Anti-Spam im Kontaktformular); Telegram (optionale Benachrichtigungszustellung). Das Fehler-Monitoring ist selbst gehostet auf ExtMoneys eigener EU-Infrastruktur und kein Unterauftragsverarbeiter.
Anlage 3 — Technische und organisatorische Maßnahmen (Art. 32)
Verschlüsselung bei der Übertragung und im Ruhezustand; gehashte Passwörter; rollen- und teambezogene Zugriffskontrollen mit serverseitiger Durchsetzung; administrativer Zugriff nach dem Prinzip der geringsten Berechtigung; verschlüsselte Backups; selbst gehostetes Fehler-Monitoring mit Entfernung personenbezogener Daten; Datenminimierung gegenüber Unterauftragsverarbeitern; und umgehende Löschung von Sprach-/Belegmedien nach der Verarbeitung.

