Vereinbarung zur Auftragsbearbeitung
Wie wir Personendaten Dritter bearbeiten, die Sie über Bilano aus Ihrer bexio-Buchhaltung abrufen: nach Art. 9 DSG und Art. 28 DSGVO, als Bestandteil der AGB.
Stand: 26. September 2026
1. Parteien und Geltung
Diese Vereinbarung (AVV) gilt zwischen dem Kunden gemäss den AGB als Verantwortlichem («Kunde») und der Lemon Juice GmbH, Unternbergstrasse 30A, 5023 Biberstein, als Auftragsbearbeiterin («Bilano»). Sie ist Bestandteil der AGB und gilt ohne gesonderte Unterzeichnung, sobald der Kunde Bilano für Personendaten Dritter nutzt, etwa für Kontakte, Rechnungen oder Buchungen seiner Kundschaft oder, bei Treuhandbüros, seiner Mandanten. Auf Wunsch stellen wir sie unterzeichnet zu.
Die AVV erfüllt die Anforderungen von Art. 9 des Schweizer Datenschutzgesetzes (DSG) und, soweit anwendbar, von Art. 28 der Datenschutz-Grundverordnung der EU (DSGVO). Bei Widersprüchen geht sie in Fragen des Datenschutzes den AGB vor. Für Personendaten, die Bilano als eigene Verantwortliche bearbeitet (Konto, Abrechnung, Website), gilt die Datenschutzerklärung.
2. Gegenstand, Dauer, Art und Zweck
Gegenstand ist die Bearbeitung von Personendaten, die Bilano im Auftrag des Kunden über die bexio-Schnittstelle abruft, an ein Sprachmodell weitergibt und auf Anweisung nach bexio zurückschreibt, um Fragen des Kunden zu beantworten und seine Anweisungen auszuführen. Die Dauer entspricht der Laufzeit des Vertrags nach den AGB.
| Beschreibung | |
|---|---|
| Art der Bearbeitung | Abrufen, flüchtiges Zwischenhalten im Arbeitsspeicher, Übermitteln an das Sprachmodell, Anzeigen, auf Anweisung Erfassen und Ändern in bexio. Keine dauerhafte Speicherung. |
| Zweck | Beantwortung von Fragen zur Buchhaltung, Erstellung von Auswertungen, Ausführung von Anweisungen des Kunden in bexio. |
| Kategorien betroffener Personen | Kunden, Lieferanten, Mandanten, Kontaktpersonen, Mitarbeitende des Kunden und seiner Mandanten, weitere in bexio erfasste Personen. |
| Kategorien von Personendaten | Namen, Adressen, Kontaktangaben, UID- und MWST-Nummern, Bankverbindungen, Rechnungs-, Zahlungs- und Buchungsdaten, Projekt- und Zeitdaten, Notizen; Lohndaten nur, wenn der Lohnbereich eingeschaltet ist. |
| Besonders schützenswerte Daten | Nicht vorgesehen. Soweit solche Daten in bexio erfasst sind (etwa in Notizen oder Lohndaten), bearbeitet Bilano sie nur, wenn der Kunde sie ausdrücklich abfragt. |
3. Weisungen
Bilano bearbeitet die Personendaten nur auf dokumentierte Weisung des Kunden. Die Weisungen sind in den AGB, in dieser AVV und in den Eingaben des Kunden im Dienst festgelegt; jede Frage und jede bestätigte Aktion im Chat oder über einen verbundenen Assistenten gilt als Weisung. Bilano bearbeitet die Daten nicht für eigene Zwecke, insbesondere nicht zum Training von Sprachmodellen.
Ist Bilano der Ansicht, dass eine Weisung gegen Datenschutzrecht verstösst, informiert Bilano den Kunden unverzüglich. Muss Bilano Daten aufgrund einer gesetzlichen Pflicht bearbeiten oder herausgeben, informiert Bilano den Kunden vorher, soweit das Gesetz es erlaubt.
4. Pflichten des Kunden
- Der Kunde ist für die Rechtmässigkeit der Bearbeitung verantwortlich, insbesondere für die Rechtsgrundlage, die Information der betroffenen Personen und die Wahrung von Berufsgeheimnissen.
- Er entscheidet selbst, ob er einen externen Assistenten über MCP anbindet. Für die Übermittlung an dessen Anbieter ist er allein verantwortlich; dieser Anbieter ist kein Unterauftragsbearbeiter von Bilano.
- Er informiert Bilano unverzüglich, wenn er Fehler oder Unregelmässigkeiten bei der Bearbeitung feststellt.
5. Vertraulichkeit
Bilano verpflichtet alle Personen, die Zugang zu den Daten haben können, zur Vertraulichkeit, soweit sie nicht bereits einer gesetzlichen Schweigepflicht unterstehen. Buchhaltungsdaten und Chatinhalte sind aus dem Betriebsbereich technisch nicht einsehbar.
6. Datensicherheit
Bilano trifft angemessene technische und organisatorische Massnahmen nach Art. 8 DSG und Art. 32 DSGVO. Die aktuellen Massnahmen stehen in Anhang 2. Bilano darf sie weiterentwickeln, sofern das Schutzniveau nicht sinkt.
7. Unterauftragsbearbeiter
Der Kunde erteilt die allgemeine Genehmigung, die in Anhang 1 genannten Unterauftragsbearbeiter beizuziehen. Bilano informiert den Kunden mindestens 30 Tage im Voraus per E-Mail oder im Dienst über jede beabsichtigte Änderung. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund innert dieser Frist widersprechen; kommt keine Einigung zustande, kann er den Vertrag auf das Inkrafttreten der Änderung kündigen.
Bilano überträgt jedem Unterauftragsbearbeiter dieselben Datenschutzpflichten, wie sie in dieser AVV festgelegt sind, und bleibt dem Kunden für dessen Einhaltung verantwortlich.
8. Bekanntgabe ins Ausland
Die Buchhaltungsdaten des Kunden werden im Normalbetrieb ausschliesslich in der Schweiz bearbeitet. Eine Bekanntgabe in einen Staat ohne angemessenes Datenschutzniveau erfolgt nur mit geeigneten Garantien nach Art. 16 DSG beziehungsweise Art. 44 ff. DSGVO, insbesondere Standardvertragsklauseln. Die Schweiz verfügt über einen Angemessenheitsbeschluss der EU-Kommission.
9. Unterstützung des Kunden
Bilano unterstützt den Kunden mit geeigneten Massnahmen bei der Beantwortung von Begehren betroffener Personen (Auskunft, Berichtigung, Löschung, Herausgabe), bei der Datenschutz-Folgenabschätzung und bei Konsultationen der Aufsichtsbehörde, soweit dies für Bilano möglich ist. Da Bilano die Buchhaltungsdaten nicht speichert, liegen die meisten dieser Daten ausschliesslich in bexio und werden dort bearbeitet. Wendet sich eine betroffene Person direkt an Bilano, leitet Bilano das Begehren an den Kunden weiter.
10. Verletzungen der Datensicherheit
Bilano meldet dem Kunden eine Verletzung der Datensicherheit, die seine Daten betrifft, so rasch wie möglich, spätestens innert 48 Stunden nach Kenntnis, mit den Angaben, die der Kunde für seine eigene Meldung an den EDÖB (Art. 24 DSG) oder an eine EU-Aufsichtsbehörde (Art. 33 DSGVO) braucht. Bilano ergreift unverzüglich Massnahmen, um die Folgen zu begrenzen.
11. Löschung und Rückgabe
Buchhaltungsdaten des Kunden werden nach jeder Anfrage verworfen; eine Rückgabe ist deshalb nicht nötig. Die verschlüsselten bexio-Zugangsdaten löscht Bilano sofort, wenn der Kunde die Verbindung trennt oder sein Konto löscht. Kurzlebige Kopien im Arbeitsspeicher (Firmenprofil höchstens zehn Minuten, abgerufene Dokumente höchstens 30 Minuten) verfallen von selbst. Datenbanksicherungen, die Kontodaten enthalten, werden nach 14 Tagen überschrieben. Gesetzliche Aufbewahrungspflichten bleiben vorbehalten.
12. Nachweise und Kontrollen
Bilano stellt dem Kunden auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieser AVV nötig sind, insbesondere Beschreibungen der Massnahmen und Zertifikate der Unterauftragsbearbeiter. Kontrollen vor Ort sind nach Voranmeldung von mindestens 30 Tagen, während der Geschäftszeiten und ohne Störung des Betriebs möglich; die Kosten trägt der Kunde, soweit die Kontrolle keinen Verstoss ergibt.
13. Haftung und Schlussbestimmungen
Für die Haftung gelten die AGB, soweit zwingendes Recht nichts anderes vorsieht. Es gilt Schweizer Recht; Gerichtsstand ist Aarau. Änderungen dieser AVV kündigen wir wie Änderungen der AGB an. Fragen richten Sie an hallo@bilano.ch.
Anhang 1: Unterauftragsbearbeiter
| Anbieter | Leistung | Ort der Bearbeitung |
|---|---|---|
| Infomaniak Network SA, Genf | Sprachmodelle (ISO 27001), Server, Datenbank, verschlüsselte Sicherungen | Schweiz (Genf und Zürich) |
| Functional Software Inc. (Sentry), San Francisco | Fehlerüberwachung, optional; ohne Inhalte von Anfragen und ohne Buchhaltungsdaten | EU (Frankfurt) |
bexio AG ist kein Unterauftragsbearbeiter von Bilano: Der Kunde nutzt bexio aufgrund eines eigenen Vertrags. Stripe und Vercel bearbeiten keine Daten aus der Buchhaltung des Kunden; sie sind in der Datenschutzerklärung aufgeführt.
Anhang 2: Technische und organisatorische Massnahmen
- Datenminimierung: keine dauerhafte Speicherung von Buchhaltungsdaten und Chatverläufen; flüchtige Zwischenspeicher nur im Arbeitsspeicher mit kurzer Ablaufzeit.
- Verschlüsselung: TLS für alle Verbindungen; bexio-Zugangsdaten mit AES-256-GCM verschlüsselt, Schlüssel ausserhalb der Datenbank; Sicherungskopien vor dem Ablegen ausser Haus verschlüsselt.
- Zugriffskontrolle: Anmeldung ausschliesslich über bexio (OpenID Connect); Bilano handelt nur mit den Rechten des angemeldeten bexio-Benutzers; signierte Session-Cookies; OAuth 2.1 mit PKCE für verbundene Assistenten; jede Verbindung einzeln widerrufbar.
- Trennung: jede Anfrage ist an ein Konto und einen Mandanten gebunden; die Datenbank ist nicht aus dem Internet erreichbar.
- Betriebszugang: nur über SSH-Schlüssel, auf wenige Personen beschränkt; Administrationsbereich nur für namentlich festgelegte Konten.
- Verfügbarkeit: tägliche Datenbanksicherung, verschlüsselte Kopie ausser Haus in der Schweiz, regelmässige Wiederherstellungstests; Begrenzung von Anfragen gegen Überlastung.
- Sicherheitsheader und Content-Security-Policy auf allen Oberflächen; automatische Sicherheitsaktualisierungen des Betriebssystems.
- Protokolle ohne Anfrageinhalte, nach höchstens 30 Tagen gelöscht.