Rechtliches

Datenformate und Anbieterwechsel

Angaben nach Art. 26 und Art. 28 der Verordnung (EU) 2023/2854 (Data Act) zum Wechsel des Anbieters und zur Übertragung der Daten des Kunden.

Version 1 · Stand: September 2026


Diese Seite ergänzt § 8 Absätze 7 bis 9 und § 10 der AGB. Sie beschreibt, wie der Kunde seine Daten abruft, zu einem anderen Anbieter wechselt oder die Daten auf eine eigene IT-Infrastruktur überträgt, in welchen Formaten die Daten vorliegen und welche Einschränkungen bekannt sind. Nach § 2 Absatz 4 Buchstabe f der AGB gelten die Wechselregeln für den kostenlosen Testlauf nicht; die Datenrückgabe steht Kunden im Testlauf trotzdem offen.

1. Verfahren

Abruf während der Vertragslaufzeit: Nutzer mit der Rolle „owner" oder „admin" bereiten im Profil der Web App im Bereich „Daten-Rückgabe" ein Archiv vor und laden es anschließend herunter. Das Archiv zeigt den Stand zum Zeitpunkt des Klicks auf „Vorbereiten". Ist es fertig, meldet die Anwendung das in der Benachrichtigungsliste und per E-Mail. Ein fertiges Archiv lässt sich 30 Tage lang herunterladen; ein neues Archiv kann jederzeit vorbereitet werden.

Wechsel, Übertragung oder Löschung: Der Kunde richtet sein Verlangen in Textform an kontakt@begehung.pro und gibt an, ob er zu einem anderen Anbieter wechseln, die Daten auf eine eigene IT-Infrastruktur übertragen oder sie löschen lassen will; bei einem Wechsel nennt er die erforderlichen Angaben zum neuen Anbieter. Nach der Ankündigungsfrist von zwei Monaten, auf Wunsch des Kunden kürzer, beginnt der Übergangszeitraum von höchstens 30 Kalendertagen. Der Kunde kann ihn einmal verlängern; ist er technisch nicht durchführbar, teilt der Anbieter das binnen 14 Arbeitstagen mit und nennt einen Ersatzzeitraum von höchstens sieben Monaten. In dieser Zeit läuft die Plattform unverändert weiter, der Kunde ruft seine Daten wie oben beschrieben ab und überträgt sie selbst oder durch einen Beauftragten, und der Anbieter unterstützt ihn und den neuen Anbieter, etwa mit Auskünften zu Formaten und Schemata.

Nach Vertragsende stellt der Anbieter dem Kunden die Daten 90 Tage lang zum Abruf bereit, frühestens ab dem Ende des Übergangszeitraums (Abruffrist nach § 10 Absatz 1 der AGB), auf Anfrage länger. Nach Ablauf der Abruffrist löscht der Anbieter die Daten; hat der Kunde nur die Löschung verlangt, löscht er mit Vertragsende. Auf Wunsch bestätigt der Anbieter die Löschung in Textform.

Entgelte: Für Wechsel, Übertragung und Löschung erhebt der Anbieter kein Entgelt. Endet der Vertrag dadurch vor Ablauf der Mindestvertragslaufzeit oder einer laufenden Verlängerung, schuldet der Kunde die vereinbarte Vergütung bis zu deren Ablauf, höchstens drei Monatsbeträge, abzüglich der vom Anbieter ersparten Aufwendungen; der Nachweis eines geringeren Schadens bleibt ihm offen, und darüber hinaus vorausbezahlte Vergütung wird erstattet (§ 8 Absatz 9 der AGB).

2. Methoden und Formate

Die Daten stehen als ein ZIP-Archiv je Mandant zum Herunterladen über eine verschlüsselte Verbindung (HTTPS) bereit. Das Archiv enthält:

  • die Datei rueckgabe.xml mit allen Daten, die nicht im Daten-Export einer versiegelten Version stehen: Stammdaten, Team-Mitglieder, Prüfpunktlisten, Entwürfe, Rückmeldungen zu Maßnahmen, Diskussionen, Versand-Vorgänge und die Liste fehlender Teile; beschrieben durch das Rückgabe-Schema;
  • je versiegelter Version eine Datei data.xml, zum Zeitpunkt der Vorbereitung neu erzeugt; beschrieben durch das Schema des Daten-Exports;
  • die abgelegten PDF-Dateien versiegelter Versionen mit einer Liste ihrer SHA-256-Hashwerte; die PDF-Berichte versiegelter Versionen sind mit einem Zertifikat des Anbieters signiert und tragen einen Zeitstempel (PAdES);
  • die gespeicherten Dateien: Fotos, Tondateien, Unterschriften-Bilder, Logos, Profilbilder und Nachweisfotos;
  • das Rückgabe-Schema als rueckgabe.xsd und je versiegelter Version das Schema des Daten-Exports, jeweils in der Version, nach der die XML-Dateien erzeugt wurden.

Die XML-Dateien sind in UTF-8 kodiert und folgen den offenen Standards XML 1.0 und XML Schema 1.0. Jede Entität trägt ihre Kennung (UUID); Bezüge zwischen Entitäten stehen als Attribute, Dateipfade relativ zum Stammordner des Archivs. Zeitpunkte sind in UTC angegeben. Die Ordner im Archiv tragen lesbare Namen mit einer Kurz-Kennung.

3. Schemata zum Download

Die Schemata sind versioniert. Eine Änderung, die ein gültiges Dokument einer früheren Version nicht mehr erfüllen würde, erscheint als neue Version mit neuem Dateinamen; eine veröffentlichte Version ändert sich nicht mehr.

Im Archiv heißt das Rückgabe-Schema rueckgabe.xsd. Es bindet das Schema des Daten-Exports aus dem Unterordner schema/ ein; zum Prüfen einer rueckgabe.xml beide Dateien in dieser Anordnung ablegen.

4. Umfang

Welche Daten exportierbar sind und welche aus welchem Grund ausgenommen sind, regeln § 10 Absätze 2 und 3 der AGB abschließend.

5. Bekannte Einschränkungen

  • Der Abruf läuft über den Download im Profil der Web App. Eine offene Programmierschnittstelle (API) für den Export oder eine direkte Übertragung zu einem anderen Anbieter gibt es derzeit nicht.
  • Das Archiv zeigt den Stand zum Zeitpunkt der Vorbereitung. Später geänderte Daten fehlen; eine während der Vorbereitung versiegelte Version erscheint als Entwurf.
  • Daten, die in der Mobile App erfasst und noch nicht synchronisiert sind, fehlen.
  • Entwürfe haben kein PDF. Für versiegelte Versionen ohne abgelegtes PDF wird kein PDF nachträglich erzeugt; ihre Daten stehen in den XML-Dateien.
  • Nicht lesbare oder noch nicht hochgeladene Dateien stehen in einer Liste fehlender Teile im Archiv und im Profil; die Rückgabe wird trotzdem fertig.
  • Word-Dateien (Berichte und individuelle Berichtsvorlagen) sind im Archiv noch nicht enthalten; der Anbieter stellt sie auf Anfrage bereit.
  • Ehemalige Team-Mitglieder und Mitgliedschaften in anderen Mandanten sind nicht enthalten.
  • Ein fertiges Archiv wird 30 Tage nach der Fertigstellung gelöscht und kann danach neu vorbereitet werden.
  • Eine Vorbereitung, die nach sechs Stunden nicht fertig ist, gilt als fehlgeschlagen und kann erneut gestartet werden.
  • Fotos liegen in der von der Plattform verkleinerten Fassung vor, Tondateien gegebenenfalls in das Format M4A umgewandelt; die ursprünglich hochgeladene Datei bewahrt die Plattform nicht auf.

6. Rechtsordnung der IT-Infrastruktur (Art. 28 Absatz 1 Buchstabe a Data Act)

Die IT-Infrastruktur, auf der die Daten des Kunden verarbeitet werden, steht in Mitgliedstaaten der Europäischen Union:

  • Datenbank, Dateiablage, Anmeldung und serverseitige Funktionen: Supabase, Frankfurt am Main (Deutschland)
  • Synchronisation der Mobile App: PowerSync, Dublin (Irland)
  • Server der Web App, Umwandlung von Word in PDF und von Tonaufnahmen, Erstellung der Archive: Google Cloud Run, St. Ghislain (Belgien)
  • KI-Funktionen: Google Vertex AI, Frankfurt am Main (Deutschland)
  • E-Mail-Versand: Amazon Web Services, Frankfurt am Main (Deutschland)
  • Fehlerdiagnose: Sentry, Frankfurt am Main (Deutschland)

Diese Infrastruktur unterliegt dem Recht der Union und des jeweiligen Mitgliedstaats. Einzelne Betreiber haben ihren Sitz in einem Drittland (Singapur, USA) oder gehören zu Konzernen mit Sitz in den USA; sie können deshalb zusätzlich dem Recht dieser Staaten unterliegen, einschließlich Vorschriften über den Zugriff von Behörden auf Daten. Betreiber, Sitz, Verarbeitungsort und Drittland-Bezug je Dienst nennt die Subprozessoren-Übersicht.

7. Schutz vor unrechtmäßigem staatlichem Zugriff (Art. 28 Absatz 1 Buchstabe b Data Act)

Technische Maßnahmen: Die Daten werden in Rechenzentren in der Europäischen Union verarbeitet. Verbindungen laufen ausschließlich über TLS. Dateien liegen in privaten Ablagen und werden nur über kurzlebige signierte Links ausgeliefert. Verwaltungszugänge sind mit Zwei-Faktor-Authentifizierung geschützt. Weitere Maßnahmen beschreibt Anlage 2 des AVV.

Vertragliche Maßnahmen: Für personenbezogene Daten besteht mit jedem Betreiber ein Auftragsverarbeitungsvertrag; Übermittlungen in ein Drittland stützen sich auf EU-Standardvertragsklauseln oder das EU-US Data Privacy Framework, die Garantie je Betreiber nennt die Subprozessoren-Übersicht. Soweit Standardvertragsklauseln gelten, verpflichten sie den Betreiber, ein behördliches Ersuchen auf seine Rechtmäßigkeit zu prüfen, es soweit möglich anzufechten, nur die mindestens erforderlichen Daten herauszugeben und den Anbieter zu benachrichtigen, soweit das zulässig ist. Für nicht personenbezogene Daten gelten dieselben technischen und organisatorischen Maßnahmen.

Organisatorische Maßnahmen: Ein Ersuchen einer Behörde oder eines Gerichts eines Drittlands um Zugang zu Daten des Kunden befolgt der Anbieter nur nach Maßgabe des Art. 32 der Verordnung (EU) 2023/2854, insbesondere auf Grundlage eines internationalen Abkommens. Er gibt dann nur die mindestens erforderlichen Daten heraus und informiert den Kunden vor der Herausgabe, soweit das zulässig ist.