Zum Inhalt springen
  • Funktionen
  • Preise
  • Über uns
  • Ressourcen
Anmelden
Demo buchen

Sprechen Sie mit uns.

Hinterlassen Sie Ihre Daten – den Rest klären wir per E-Mail.

Etwas ist schiefgelaufen. Bitte versuchen Sie es erneut oder schreiben Sie uns direkt eine E-Mail.

Wir antworten in der Regel innerhalb eines Werktags.

Nachricht gesendet.

Vielen Dank für Ihre Anfrage. Wir melden uns in Kürze.

  • Funktionen
  • Preise
  • Über uns
  • Ressourcen
Anmelden
AGB Datenschutz AVV Impressum

Auftragsverarbeitungsvereinbarung

Gültig ab 24. August 2026 statycs GmbH

Diese Vereinbarung regelt, wie statycs personenbezogene Daten im Auftrag ihrer Kunden verarbeitet - im Einklang mit Art. 28 DSGVO.

  • Parteien & Geltungsbereich
  • Art & Zweck der Verarbeitung
  • Datenkategorien & Betroffene
  • Pflichten des Verantwortlichen
  • Pflichten des Auftragsverarbeiters
  • Unterauftragsverarbeiter
  • Internationale Datenübermittlungen
  • Sicherheitsmaßnahmen
  • Meldung von Datenschutzverletzungen
  • Haftung
  • Beendigung & Datenlöschung

INHALTSVERZEICHNIS

  • Parteien & Geltungsbereich
  • Art & Zweck der Verarbeitung
  • Datenkategorien & Betroffene
  • Pflichten des Verantwortlichen
  • Pflichten des Auftragsverarbeiters
  • Unterauftragsverarbeiter
  • Internationale Datenübermittlungen
  • Sicherheitsmaßnahmen
  • Meldung von Datenschutzverletzungen
  • Haftung
  • Beendigung & Datenlöschung
01

Parteien & Geltungsbereich

Diese Auftragsverarbeitungsvereinbarung (die „AVV") wird zwischen dem Kunden, der die Dienste von statycs auf Grundlage eines gültigen Dienstleistungsvertrags nutzt (dem „Verantwortlichen"), und der statycs GmbH, FN 613704g, Liechtensteinstraße 59, 1090 Wien, Österreich (dem „Auftragsverarbeiter") geschlossen.

Die AVV regelt die Verarbeitung personenbezogener Daten durch statycs im Auftrag des Verantwortlichen im Zusammenhang mit der statycs-SaaS-Plattform für Finanzplanung und -analyse. Sie tritt in Kraft, sobald der Verantwortliche die AGB akzeptiert oder anderweitig einen Dienstleistungsvertrag mit statycs abschließt, und gilt, solange statycs personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Im Fall eines Widerspruchs zwischen dieser AVV und anderen vertraglichen Bestimmungen hat die AVV in Bezug auf Datenschutzfragen Vorrang.

Gegenstand der Verarbeitung. Die Verarbeitung personenbezogener Daten, die erforderlich ist, damit statycs dem Verantwortlichen die Plattform für Finanzplanung und -analyse zur Verfügung stellen kann.

Dauer der Verarbeitung. Für die Laufzeit des zugrunde liegenden Dienstleistungsvertrags einschließlich einer nachgelagerten Abwicklungs- und Löschungsphase gemäß § 11.

02

Art & Zweck der Verarbeitung

statycs verarbeitet personenbezogene Daten, um dem Verantwortlichen die Plattform für Finanzplanung und -analyse bereitzustellen. Im Sinne dieser AVV bezeichnet der Ausdruck „Kundeninhalte" die Daten, die der Verantwortliche auf die Plattform hochlädt, sowie die daraus erzeugten Berichte, Pläne und sonstigen Ergebnisse. Die Verarbeitung umfasst insbesondere die Erhebung, Speicherung, Organisation, Strukturierung, Abfrage, Konsultation, Verwendung und Löschung von Daten, soweit dies zur Leistungserbringung erforderlich ist.

Die Verarbeitung erfolgt ausschließlich auf Grundlage der dokumentierten Weisungen des Verantwortlichen. Zu diesen Weisungen gehört die Erstellung aggregierter, anonymisierter Statistiken und Branchenbenchmarks; nach der Anonymisierung handelt es sich nicht mehr um personenbezogene Daten, sodass diese Ergebnisse nicht unter diese AVV fallen. statycs wird personenbezogene Daten nicht zu anderen Zwecken als zur Erbringung der vereinbarten Dienste verarbeiten, es sei denn, dies ist nach EU- oder österreichischem Recht vorgeschrieben. In einem solchen Fall unterrichtet statycs den Verantwortlichen vor der Verarbeitung über die rechtliche Verpflichtung, sofern das Recht diese Unterrichtung nicht untersagt.

03

Datenkategorien & Betroffene

Kategorien personenbezogener Daten. Folgende Arten personenbezogener Daten können verarbeitet werden: Namen, E-Mail-Adressen, Telefonnummern, Berufsbezeichnungen, Unternehmenszugehörigkeit, IP-Adressen, Browser- und Gerätedaten sowie alle weiteren personenbezogenen Daten, die der Verantwortliche in die Plattform eingibt. Hochgeladene Finanzdaten - etwa Buchhaltungsdaten, Berichte oder Pläne - können personenbezogene Daten enthalten, soweit der Verantwortliche sie einbezieht.

Kategorien betroffener Personen. Betroffene Personen sind insbesondere Mitarbeiter, Auftragnehmer, Kunden, Lieferanten, Investoren und sonstige natürliche Personen des Verantwortlichen, deren personenbezogene Daten über die Plattform verarbeitet werden.

04

Pflichten des Verantwortlichen

Der Verantwortliche ist datenschutzrechtlich der Verantwortliche im Sinne der DSGVO und trägt die alleinige Verantwortung dafür, dass die Verarbeitung personenbezogener Daten rechtmäßig erfolgt - einschließlich des Vorhandenseins einer gültigen Rechtsgrundlage sowohl für die Verarbeitung als auch für die Übermittlung der Daten an statycs.

Der Verantwortliche ist für die Richtigkeit, Qualität und Rechtmäßigkeit der an statycs übermittelten personenbezogenen Daten verantwortlich und hat sämtliche geltenden Datenschutzvorschriften einzuhalten, einschließlich der Information der betroffenen Personen über die Verarbeitung ihrer Daten.

05

Pflichten des Auftragsverarbeiters

statycs verpflichtet sich,

  • personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen zu verarbeiten, es sei denn, eine abweichende Verarbeitung ist gesetzlich vorgeschrieben,
  • sicherzustellen, dass alle zur Verarbeitung befugten Personen einer schriftlichen Vertraulichkeitsverpflichtung unterliegen,
  • geeignete technische und organisatorische Maßnahmen zu treffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten,
  • den Verantwortlichen bei der Beantwortung von Betroffenenanfragen nach den Art. 15 bis 22 DSGVO zu unterstützen,
  • den Verantwortlichen bei der Einhaltung der Art. 32 bis 34 DSGVO, bei Datenschutz-Folgenabschätzungen und bei vorherigen Konsultationen mit Aufsichtsbehörden zu unterstützen - unter Berücksichtigung der Art der Verarbeitung und der statycs verfügbaren Informationen,
  • den Verantwortlichen unverzüglich zu benachrichtigen, sobald eine Verletzung des Schutzes personenbezogener Daten bekannt wird,
  • nach Wahl des Verantwortlichen sämtliche personenbezogenen Daten nach Beendigung des Dienstleistungsvertrags zu löschen oder an den Verantwortlichen zurückzugeben, sofern keine gesetzliche Aufbewahrungspflicht besteht,
  • den Verantwortlichen unverzüglich zu informieren, wenn eine Weisung nach Auffassung von statycs gegen die DSGVO oder sonstiges anwendbares Datenschutzrecht verstößt.

statycs erfüllt ihre Auditpflichten nach Art. 28 Abs. 3 lit. h DSGVO dadurch, dass sie auf angemessene schriftliche Anfrage - und höchstens einmal in zwölf Monaten - ihre aktuelle Sicherheitszusammenfassung, ihre Liste der Unterauftragsverarbeiter sowie schriftliche Antworten auf einen angemessenen Fragenkatalog des Verantwortlichen zur Verfügung stellt. Darüber hinaus kann der Verantwortliche - oder ein von ihm beauftragter, zur Vertraulichkeit verpflichteter unabhängiger Prüfer - ein Vor-Ort-Audit höchstens einmal in 24 Monaten durchführen sowie jederzeit auf Anordnung einer Aufsichtsbehörde oder bei begründetem Verdacht einer Sicherheitsverletzung. Vor-Ort-Audits erfolgen auf Kosten des Verantwortlichen, mit einer schriftlichen Vorankündigung von 30 Tagen und während der Geschäftszeiten; Umfang, Zeitpunkt und Vertraulichkeit sind vorab schriftlich zu vereinbaren.

06

Unterauftragsverarbeiter

statycs setzt bei der Leistungserbringung die nachstehend genannten Anbieter ein. Hetzner, Cloudflare und Hanko verarbeiten personenbezogene Daten im Auftrag des Verantwortlichen und sind Unterauftragsverarbeiter im Sinne des Art. 28 DSGVO. PostHog und Stripe sind aus Gründen der Transparenz angeführt; ihre jeweilige Rolle ist bei ihrem Eintrag angegeben. Der Verantwortliche erteilt statycs hiermit im Sinne des Art. 28 Abs. 2 DSGVO und nach Maßgabe dieses Abschnitts eine allgemeine schriftliche Genehmigung, die nachstehend genannten Unterauftragsverarbeiter zu beauftragen und Änderungen an ihnen vorzunehmen.

  • Hetzner (Hetzner Online GmbH, Deutschland) - Hosting
  • Cloudflare (Cloudflare, Inc., USA) - Content Delivery Network (CDN), TLS-Terminierung und Bot-Schutz für app.statycs.com
  • Hanko (Hanko GmbH, Deutschland) - Authentifizierung
  • PostHog (PostHog Inc., USA; PostHog Cloud EU mit Hosting in Deutschland) - Produktanalyse. statycs legt die Zwecke ihrer Produktanalyse selbst fest und ist dafür eigenständig Verantwortlicher im Sinne der DSGVO; PostHog wird insoweit als Auftragsverarbeiter von statycs tätig und nicht als Unterauftragsverarbeiter des Verantwortlichen
  • Stripe (Stripe Payments Europe Ltd., Irland; Stripe, LLC, USA) - Zahlungsabwicklung und Abonnementabrechnung; bei der Ausführung von Zahlungen und der Erfüllung eigener regulatorischer Pflichten handelt Stripe als eigenständig Verantwortlicher im Sinne der DSGVO und ist hier aus Gründen der Transparenz angeführt, nicht als Unterauftragsverarbeiter des Verantwortlichen

statycs stellt sicher, dass sämtliche Unterauftragsverarbeiter durch schriftliche Vereinbarungen mit gleichwertigen datenschutzrechtlichen Pflichten gebunden sind. Beabsichtigte Änderungen werden dem Verantwortlichen mindestens 30 Tage im Voraus mitgeteilt. Der Verantwortliche kann einem neuen Unterauftragsverarbeiter binnen 14 Tagen nach Zugang der Mitteilung aus berechtigten Gründen widersprechen. Kann der Widerspruch nicht einvernehmlich ausgeräumt werden, ist der Verantwortliche berechtigt, den Vertrag mit Wirkung zum Zeitpunkt des Inkrafttretens der Änderung zu kündigen; statycs erstattet in diesem Fall vorausbezahlte Entgelte anteilig für den ungenutzten Teil der Laufzeit.

07

Internationale Datenübermittlungen

Kundeninhalte - die auf die Plattform hochgeladenen Finanzdaten, Berichte und Pläne - werden einschließlich der Sicherungskopien ausschließlich auf Servern innerhalb der Europäischen Union gespeichert. Das Hosting erfolgt bei Hetzner (Deutschland), die Authentifizierung bei Hanko (Deutschland). Die Produktanalyse läuft über PostHog Cloud EU (Deutschland), das Nutzungsereignisse erhält, niemals aber Kundeninhalte.

Davon gibt es drei Ausnahmen. Zahlungs- und Abrechnungsdaten verarbeitet Stripe, das Infrastruktur in den Vereinigten Staaten betreibt. Cloudflare übernimmt die TLS-Terminierung für app.statycs.com; die Verarbeitung im Transit kann dabei über Standorte außerhalb der Europäischen Union erfolgen, eine Speicherung von Kundeninhalten findet dort jedoch nicht statt. Hinzu kommt, dass mehrere Anbieter, darunter Cloudflare und PostHog, von Muttergesellschaften mit Sitz in den Vereinigten Staaten beherrscht werden; ein Support- oder Verwaltungszugriff von außerhalb des Europäischen Wirtschaftsraums (EWR) bleibt daher möglich, selbst wenn die Server in Europa stehen. statycs behandelt alle drei Fälle als Übermittlung im Sinne des Kapitels V DSGVO.

Für diese Übermittlungen stützt sich statycs auf die von der Europäischen Kommission erlassenen EU-Standardvertragsklauseln - erforderlichenfalls ergänzt um zusätzliche technische und organisatorische Maßnahmen - sowie, soweit der jeweilige Empfänger zertifiziert ist, auf den Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 zum EU-US Data Privacy Framework. statycs bewertet die Rechtslage in den Empfängerländern regelmäßig neu und überprüft dabei auch den Fortbestand der herangezogenen Angemessenheitsbeschlüsse. Eine Kopie der Schutzmaßnahmen ist auf Anfrage unter [email protected] erhältlich.

08

Sicherheitsmaßnahmen

statycs setzt geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten um, darunter:

  • Verschlüsselung der Daten bei der Übertragung (TLS) und im ruhenden Zustand
  • Rollenbasierte Zugriffskontrollen nach dem Prinzip der geringsten Berechtigung
  • Multi-Faktor-Authentifizierung für interne Systeme
  • Regelmäßige Sicherheitsüberprüfungen, die der Art und dem Umfang der Verarbeitung angemessen sind, einschließlich gelegentlicher Tests durch Dritte
  • Automatisierte Datensicherung und Disaster-Recovery-Verfahren
  • Protokollierung und Überwachung des Zugriffs auf personenbezogene Daten
  • Schulungen zur Sicherheitsbewusstseinsbildung für Mitarbeiter

Eine aktuelle Beschreibung der technischen und organisatorischen Maßnahmen ist auf Anfrage unter [email protected] erhältlich.

09

Meldung von Datenschutzverletzungen

statycs benachrichtigt den Verantwortlichen unverzüglich, sobald eine Verletzung des Schutzes personenbezogener Daten bekannt wird. Art. 33 Abs. 2 DSGVO sieht für die Meldung des Auftragsverarbeiters an den Verantwortlichen keine Risikoschwelle vor; statycs wendet auch keine an.

Die Benachrichtigung enthält - soweit bekannt - die Art der Verletzung, die Kategorien und die ungefähre Anzahl der betroffenen Personen, die voraussichtlichen Folgen, die zur Behebung der Verletzung und zur Minderung ihrer Auswirkungen ergriffenen oder vorgeschlagenen Maßnahmen sowie eine Kontaktstelle ([email protected]), bei der der Verantwortliche weitere Informationen einholen kann.

statycs arbeitet mit dem Verantwortlichen zusammen und unternimmt in angemessenem Umfang Schritte zur Unterstützung bei der Untersuchung, Eindämmung und Behebung der Verletzung.

10

Haftung

Die Haftung für die Datenverarbeitung im Rahmen dieser AVV richtet sich nach den AGB des zugrunde liegenden Dienstleistungsvertrags. Diese AVV ändert oder erweitert die zwischen den Parteien vereinbarten Haftungsbestimmungen nicht.

Jede Partei haftet für Schäden, die durch eine Verarbeitung verursacht werden, die gegen die DSGVO verstößt, gemäß Art. 82 DSGVO. statycs haftet nur für Schäden, die durch eine Verarbeitung verursacht werden, die nicht den speziell an Auftragsverarbeiter gerichteten Pflichten der DSGVO oder den rechtmäßigen Weisungen des Verantwortlichen entspricht.

11

Beendigung & Datenlöschung

Diese AVV endet automatisch mit der Beendigung des zugrunde liegenden Dienstleistungsvertrags zwischen dem Verantwortlichen und statycs; in Bezug auf jene personenbezogenen Daten, die statycs noch im Auftrag des Verantwortlichen vorhält, bleibt sie jedoch so lange in Kraft, bis diese Daten nach Maßgabe dieses Abschnitts zurückgegeben oder gelöscht sind.

Nach Beendigung werden die im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten 30 Tage aufbewahrt. Innerhalb dieser Frist kann der Verantwortliche wählen, ob statycs die Daten in einem strukturierten, gängigen und maschinenlesbaren Format zurückgibt oder sie löscht. Trifft der Verantwortliche keine Wahl, löscht statycs die Daten: mit Ablauf der 30 Tage aus den Produktivsystemen und im darauffolgenden Sicherungszyklus aus den verschlüsselten Sicherungskopien. Eine darüber hinausgehende Aufbewahrung erfolgt nur, wenn dies nach EU- oder österreichischem Recht vorgeschrieben ist; statycs informiert den Verantwortlichen in diesem Fall über die entsprechende Anforderung.

Diese AVV unterliegt österreichischem Recht. Ausschließlicher Gerichtsstand ist das sachlich zuständige Gericht in Wien.

Diese AVV wird in mehreren Sprachen veröffentlicht. Die englische Fassung ist die verbindliche Fassung und maßgeblich für die Vereinbarung zwischen den Parteien. Alle übrigen Sprachfassungen dienen ausschließlich der besseren Lesbarkeit; im Fall von Abweichungen geht die englische Fassung vor.

Fragen zur Datenverarbeitung?

Unser Datenschutzteam ist gern für Sie da.

Kontakt aufnehmen
Kontakt aufnehmen

PRODUKT

  • Funktionen
  • Preise
  • Dokumentation
  • Sicherheit

UNTERNEHMEN

  • Über uns
  • Ressourcen
  • Jobs
2026 statycs GmbH. Alle Rechte vorbehalten.
AGBDatenschutzAVVImpressum

Datenschutz-Einstellungen

Mit Ihrer Einwilligung nutzen wir Live-Chat und eingebettete Videos, Statistik-Tools zur Verbesserung der Website und Marketing-Tools von Google, Meta, LinkedIn und OpenAI, um unsere Werbung zu messen und früheren Besuchern unsere Anzeigen zu zeigen. Diese Anbieter können die Daten mit ihren eigenen Nutzerprofilen verknüpfen und für eigene Zwecke verwenden. Dabei können Daten in die USA übermittelt werden. Ihre Auswahl können Sie jederzeit unter „Cookie-Einstellungen“ im Footer ändern. Datenschutzerklärung

Ihr Browser sendet das Signal „Global Privacy Control“. Marketing bleibt deshalb ausgeschaltet.

Cookie-Einstellungen

Sie entscheiden je Kategorie. Notwendige Cookies sind immer aktiv, alles andere nur mit Ihrer Einwilligung.

Notwendig

2 Anbieter

Immer aktiv

Damit die Website funktioniert, Formulare vor Spam geschützt sind und Ihre Auswahl gespeichert bleibt.

  • statycs

    Speichert Ihre Cookie-Auswahl

    stcs_consent (Cookie, 12 Monate) · Ihr Browser

  • Cloudflare Turnstile

    Spam-Schutz für Kontakt- und Demo-Formular

    cf_clearance (Cookie, 30 Minuten) · cf_chl_* (Cookie) · __cf_bm (Cookie, 30 Minuten) · EU/USA

Funktional

2 Anbieter

Live-Chat mit unserem Team und eingebettete Produktvideos.

  • Chatwoot

    Live-Chat

    cw_conversation (Cookie, 12 Monate) · cw_snooze_campaigns_till (Cookie, 1 Stunde) · chatwoot_* (Lokaler Speicher) · USA

  • YouTube (Google)

    Produkt- und Tutorialvideos

    YSC (Cookie, bis zum Schließen des Browsers) · VISITOR_INFO1_LIVE (Cookie, 6 Monate) · __Secure-YNID (Cookie, 6 Monate) · PREF (Cookie, 8 Monate) · VISITOR_PRIVACY_METADATA (Cookie, 13 Monate) · yt-remote-* (Lokaler Speicher) · ytidb::* (Lokaler Speicher) · YtIdbMeta (IndexedDB) · EU/USA

Statistik

2 Anbieter

Wir sehen, welche Seiten gelesen werden und wo Besucher abspringen, und verbessern die Website entsprechend. Keine Werbung.

  • PostHog

    Nutzungsanalyse der Website

    ph_*_posthog (Cookie, 12 Monate) · ph_*_posthog (Lokaler Speicher, 12 Monate) · ph_* (Sitzungsspeicher) · EU (Frankfurt)

  • Google Analytics 4

    Reichweitenmessung

    _ga (Cookie, 24 Monate) · _ga_* (Cookie, 24 Monate) · EU/USA

Marketing

5 Anbieter

Wir messen, welche Anzeigen zu einer Registrierung führen, und können Anzeigen an frühere Besucher ausspielen. Dafür wird ein Anzeigenklick mit Ihrer späteren Registrierung bei statycs verknüpft. Die Plattformen können die Daten auch für eigene Werbezwecke nutzen.

Ihr Browser sendet das Signal „Global Privacy Control“. Marketing bleibt deshalb ausgeschaltet.

  • Google Ads

    Conversion-Messung, Remarketing

    _gcl_* (Cookie, 90 Tage) · EU/USA

    Cookies auf google.com, googleadservices.com, doubleclick.net (bis zu 13 Monate) · Cookie-Liste des Anbieters

  • Meta (Facebook, Instagram)

    Conversion-Messung, Zielgruppen

    _fbp (Cookie, 90 Tage) · _fbc (Cookie, 90 Tage) · EU/USA

    Cookies auf facebook.com (bis zu 13 Monate) · Cookie-Liste des Anbieters

  • LinkedIn

    Conversion-Messung, Zielgruppen

    li_fat_id (Cookie, 30 Tage) · li_giant (Cookie, 7 Tage) · EU/USA

    Cookies auf linkedin.com (bis zu 1 Jahr) · Cookie-Liste des Anbieters

  • OpenAI (ChatGPT Ads)

    Conversion-Messung

    __oppref (Cookie, 30 Tage) · __obref (Cookie, 12 Monate) · __oaiq_consent (Cookie, 30 Tage) · EU/USA

    Cookies auf openai.com (bis zu 12 Monate) · Cookie-Liste des Anbieters

  • statycs

    Verknüpft Anzeigenklick und Registrierung

    stcs_attr (Lokaler Speicher, 90 Tage) · Ihr Browser