Zuletzt aktualisiert: 30. Mai 2026 · v2.0
Auftragsverarbeitungsvertrag
Wenn du vokse in einem Haushalt mit anderen nutzt, deiner Steuerberatung Zugriff gibst oder ein kleines Team führst, gilt wahrscheinlich Art. 28 DSGVO. Diesen AVV haben wir bereits unterschrieben, und er ist automatisch Teil unserer AGB. Du musst nichts tun, um ihn anzunehmen. Die PDF-Fassung bekommst du auf Anfrage unter hello@vokse.ai.
Auf dieser Seite
1. Rollen
Du (Kunde) bist Verantwortliche/r für die personenbezogenen Daten, die du in vokse hochlädst oder erzeugst. Die Exafire LLC, die vokse betreibt, ist Auftragsverarbeiter und handelt nach deinen dokumentierten Weisungen.
2. Umfang der Verarbeitung
Wir verarbeiten deine Daten nur zur Erbringung des Dienstes: Speicherung von Buchungen, Betrieb des KI-Assistenten, Synchronisation mit Banken via Open Banking, Berichts-Generierung und Support. Wir nutzen sie zu keinem anderen Zweck.
3. Datenkategorien
Identifier (Name, E-Mail), Finanzdaten (Konten, Buchungen, Salden), Nutzungsdaten (Logs) und alle Freitexte oder Anhänge, die du hochlädst (Memos, Belege, Sprachnotizen).
4. Unterauftragsverarbeiter
Unsere aktuelle Liste steht unter /sub-processors. Wir sagen dir in der App und per E-Mail mindestens 14 Tage vorher Bescheid, bevor ein Unterauftragsverarbeiter dazukommt oder ausgetauscht wird. Du kannst widersprechen. Können wir deinen Widerspruch nicht berücksichtigen, kannst du mit anteiliger Erstattung kündigen.
5. Internationale Übermittlungen
Die primäre Verarbeitung findet in der EU statt. Die Exafire LLC hat ihren Sitz in den USA und greift von dort auf diese Daten zu, und einige Unterauftragsverarbeiter (Anthropic, OpenAI, Plaid, Apple, Google, RevenueCat) verarbeiten sie außerhalb der EU; beides stützt sich auf die Standardvertragsklauseln (SCC 2021/914). Verschlüsselung und Zugriffskontrollen wandern mit den Daten mit.
6. Sicherheit
TLS 1.3 bei der Übertragung, AES-256 im Ruhezustand, KMS-verwaltete Schlüssel, IAM mit minimalen Rechten, Audit-Log bei jeder Schreiboperation, Schwachstellen-Scan bei jedem Deploy, jährlicher Penetrationstest, Orientierung an ISO 27001. Die lange Fassung steht unter /security.
7. Verletzung des Schutzes personenbezogener Daten
Bei einer bestätigten Verletzung benachrichtigen wir dich unverzüglich, in jedem Fall binnen 48 Stunden. Die Meldung geht an die E-Mail-Adresse des Kontos und, sofern benannt, an deinen Sicherheitskontakt.
8. Anträge betroffener Personen
Du kannst Anträge auf Auskunft, Berichtigung, Löschung und Datenübertragbarkeit aus Einstellungen → Datenschutz & Daten erfüllen, ohne uns zu kontaktieren. Falls du uns brauchst, antworten wir innerhalb von 30 Tagen.
9. Audits
Auf Anfrage teilen wir unsere aktuellsten unabhängigen Prüfberichte (ISO-27001-Überwachungsaudit, SOC 2 Type II, sobald vorhanden), die Zusammenfassung des Penetrationstests und Architekturdiagramme unter NDA. Größeren Kund:innen erlauben wir eigene Audits mit 30 Tagen Vorlauf, höchstens einmal pro Jahr.
10. Ende der Zusammenarbeit
Bei Beendigung geben wir deine Daten zurück oder löschen sie innerhalb von 30 Tagen, nach deiner Wahl. Audit-Logs können länger aufbewahrt werden, wenn regulatorische Pflichten dies verlangen.