Data Act – Rechtsordnung und Drittstaaten-Zugriffsschutz

gemäß Art. 28 und Art. 32 der Verordnung (EU) 2023/2854 (Data Act)

Tobias Völzke
Schadesweg 12 · 20537 Hamburg
E-Mail: white@tobiasvoelzke.de

Stand: 24. Juli 2026.

Diese Seite informiert darüber, welcher Rechtsordnung die für das Rechnungs-Programm eingesetzte IT-Infrastruktur unterliegt, und welche Maßnahmen gegen einen rechtswidrigen Zugriff ausländischer (Nicht-EU-)Behörden auf in der Europäischen Union gespeicherte, nicht personenbezogene Daten bestehen. Die Angaben beziehen sich auf den derzeit vorgesehenen technischen Betrieb.

1. Standort und Rechtsordnung der Infrastruktur

Das Rechnungs-Programm wird auf Serverinfrastruktur der netcup GmbH (Emmy-Noether-Straße 10, 76131 Karlsruhe, Deutschland) betrieben — derselben Hosting-Infrastruktur, die auch für das Referenzprojekt (Kundendatenbank mit Termin) eingesetzt wird. Sämtliche eingesetzte Infrastruktur befindet sich nach derzeitigem Stand ausschließlich in Deutschland; eine Datenübermittlung oder -speicherung in Drittländern außerhalb der EU/des EWR findet nicht statt. Die eingesetzte Infrastruktur unterliegt damit deutschem und europäischem Recht.

Automatisierte Sicherungen der Datenbank werden zusätzlich auf einen vom Webserver getrennten, ebenfalls in Deutschland betriebenen Verwaltungsserver übertragen. Ob darüber hinaus eine weitere Offsite-Kopie bei einem zweiten Hosting-Anbieter erstellt wird, ist noch nicht abschließend festgelegt (siehe Verzeichnis der Unterauftragsverarbeiter).

2. Auftragsverarbeitung durch den Hosting-Dienstleister

Mit netcup besteht, soweit erforderlich, ein Auftragsverarbeitungsvertrag. netcup hat nach dem vorgesehenen Betrieb keinen regulären administrativen Zugriff auf Betriebssystem, Anwendung oder Datenbankinhalte; ein infrastruktureller oder physischer Zugriff im Rahmen von Wartung, Störungsbeseitigung oder Hardware-Austausch kann jedoch nicht vollständig ausgeschlossen werden.

3. Technische und organisatorische Maßnahmen (Auszug)

  • Passwörter werden gehasht gespeichert (nicht im Klartext)
  • TLS-verschlüsselte Übertragung sämtlicher produktiver Zugriffe
  • Session-basierte Authentifizierung mit serverseitiger Firmenzuordnung, bei jedem Seitenaufruf erneut geprüft
  • Strikte, ausschließlich serverseitig durchgesetzte Mandantentrennung
  • Automatisierte Datenbanksicherung mit Prüfsummen-Verifikation

Die vollständige Auflistung finden Sie unter Technische und organisatorische Maßnahmen (TOMs).

4. Umgang mit behördlichen Zugriffsanfragen aus Drittstaaten

Da nach dem derzeitigen Betrieb ausschließlich deutsche beziehungsweise europäische Infrastruktur eingesetzt wird, bestehen keine bewusst eingerichteten Drittland-Speicherorte oder Drittland-Supportzugriffe. Sollte dennoch eine Anfrage einer Nicht-EU-Behörde auf Übermittlung oder Zugriff auf in der EU gespeicherte, nicht personenbezogene Daten gestellt werden, prüft der Anbieter zunächst, ob eine Rechtsgrundlage nach EU-/Mitgliedstaatenrecht besteht, und leistet einer solchen Anfrage nur im gesetzlich zulässigen Umfang Folge. Der betroffene Kunde wird hierüber informiert, soweit dem keine gesetzliche Geheimhaltungspflicht entgegensteht.

Weitere Einzelheiten zu technischen und organisatorischen Maßnahmen und zur Auftragsverarbeitung finden sich im Auftragsverarbeitungsvertrag (AVV), den TOMs und der Datenschutzerklärung.

Kontakt: Tobias Völzke, Schadesweg 12, 20537 Hamburg, white@tobiasvoelzke.de