gemäß Art. 28 und Art. 32 der Verordnung (EU) 2023/2854 (Data Act)
Stand: 24. Juli 2026.
Diese Seite informiert darüber, welcher Rechtsordnung die für das Rechnungs-Programm eingesetzte IT-Infrastruktur unterliegt, und welche Maßnahmen gegen einen rechtswidrigen Zugriff ausländischer (Nicht-EU-)Behörden auf in der Europäischen Union gespeicherte, nicht personenbezogene Daten bestehen. Die Angaben beziehen sich auf den derzeit vorgesehenen technischen Betrieb.
Das Rechnungs-Programm wird auf Serverinfrastruktur der netcup GmbH (Emmy-Noether-Straße 10, 76131 Karlsruhe, Deutschland) betrieben — derselben Hosting-Infrastruktur, die auch für das Referenzprojekt (Kundendatenbank mit Termin) eingesetzt wird. Sämtliche eingesetzte Infrastruktur befindet sich nach derzeitigem Stand ausschließlich in Deutschland; eine Datenübermittlung oder -speicherung in Drittländern außerhalb der EU/des EWR findet nicht statt. Die eingesetzte Infrastruktur unterliegt damit deutschem und europäischem Recht.
Automatisierte Sicherungen der Datenbank werden zusätzlich auf einen vom Webserver getrennten, ebenfalls in Deutschland betriebenen Verwaltungsserver übertragen. Ob darüber hinaus eine weitere Offsite-Kopie bei einem zweiten Hosting-Anbieter erstellt wird, ist noch nicht abschließend festgelegt (siehe Verzeichnis der Unterauftragsverarbeiter).
Mit netcup besteht, soweit erforderlich, ein Auftragsverarbeitungsvertrag. netcup hat nach dem vorgesehenen Betrieb keinen regulären administrativen Zugriff auf Betriebssystem, Anwendung oder Datenbankinhalte; ein infrastruktureller oder physischer Zugriff im Rahmen von Wartung, Störungsbeseitigung oder Hardware-Austausch kann jedoch nicht vollständig ausgeschlossen werden.
Die vollständige Auflistung finden Sie unter Technische und organisatorische Maßnahmen (TOMs).
Da nach dem derzeitigen Betrieb ausschließlich deutsche beziehungsweise europäische Infrastruktur eingesetzt wird, bestehen keine bewusst eingerichteten Drittland-Speicherorte oder Drittland-Supportzugriffe. Sollte dennoch eine Anfrage einer Nicht-EU-Behörde auf Übermittlung oder Zugriff auf in der EU gespeicherte, nicht personenbezogene Daten gestellt werden, prüft der Anbieter zunächst, ob eine Rechtsgrundlage nach EU-/Mitgliedstaatenrecht besteht, und leistet einer solchen Anfrage nur im gesetzlich zulässigen Umfang Folge. Der betroffene Kunde wird hierüber informiert, soweit dem keine gesetzliche Geheimhaltungspflicht entgegensteht.
Weitere Einzelheiten zu technischen und organisatorischen Maßnahmen und zur Auftragsverarbeitung finden sich im Auftragsverarbeitungsvertrag (AVV), den TOMs und der Datenschutzerklärung.
Kontakt: Tobias Völzke, Schadesweg 12, 20537 Hamburg, white@tobiasvoelzke.de