1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten im Zusammenhang mit den Produktwebseiten, der Kunden- und Vertragsverwaltung sowie den eigenen betrieblichen Zwecken von Rechnungsmanager und Differenzmanager ist:
HSD Datenverarbeitungs-GmbH
Hauptstraße 45
56599 Leutesdorf
Deutschland
Telefon: 01556 5990220
Rechnungsmanager: sale@rechnungs-manager.de
Differenzmanager: sale@differenzmanager.de
2. Geltungsbereich dieser Datenschutzerklärung
Diese Datenschutzerklärung gilt gemeinsam für die HSD-Softwareprodukte Rechnungsmanager und Differenzmanager, die zugehörigen Produktwebseiten, Test- und Kundenkonten, Support- und Vertriebsprozesse sowie die von HSD bereitgestellten Online-Funktionen.
Sie beschreibt sowohl Verarbeitungen, bei denen HSD selbst Verantwortlicher ist, als auch die Grundzüge der Verarbeitung von Kundendaten innerhalb der Software, bei der HSD – abhängig vom konkreten Einsatz – als Auftragsverarbeiter für den jeweiligen Unternehmenskunden tätig werden kann.
3. Datenschutzrechtliche Rollen: Verantwortlicher und Auftragsverarbeiter
HSD als Verantwortlicher: Dies betrifft insbesondere den Betrieb der Produktwebseiten, Benutzer- und Vertragskonten, Abrechnung, Zahlungsverwaltung, Kommunikation, Support, IT-Sicherheit, Missbrauchsprävention sowie gesetzliche Nachweis- und Aufbewahrungspflichten.
HSD als Auftragsverarbeiter: Soweit ein Unternehmenskunde personenbezogene Daten seiner eigenen Kunden, Lieferanten, Mitarbeiter, Mandanten, Verkäufer oder sonstigen Geschäftspartner in Rechnungsmanager oder Differenzmanager verarbeitet, entscheidet grundsätzlich der jeweilige Unternehmenskunde über Zwecke und Mittel dieser fachlichen Verarbeitung. Soweit erforderlich, wird hierfür eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO geschlossen.
Betroffene Personen, deren Daten durch einen HSD-Kunden in der Software verarbeitet werden, sollten sich mit Anfragen zu Auskunft, Berichtigung, Löschung oder sonstigen Betroffenenrechten grundsätzlich zunächst an den jeweiligen HSD-Kunden als Verantwortlichen wenden. HSD unterstützt den Kunden im Rahmen der gesetzlichen und vertraglichen Pflichten.
4. Kategorien personenbezogener Daten
Je nach Nutzung können insbesondere folgende Daten verarbeitet werden:
- Stamm- und Kontaktdaten wie Name, Firma, Anschrift, E-Mail-Adresse und Telefonnummer,
- Benutzer-, Rollen-, Zugriffs- und Authentifizierungsdaten,
- Vertrags-, Tarif-, Rechnungs- und Zahlungsdaten,
- Support-, Kommunikations- und Korrespondenzdaten,
- technische Daten wie IP-Adresse, Zeitstempel, Browser-/Geräteinformationen, Protokoll- und Sicherheitsdaten,
- im Rechnungsmanager verarbeitete Kunden-, Leistungs-, Angebots-, Rechnungs-, Zahlungs- und E-Rechnungsdaten,
- im Differenzmanager verarbeitete Einkaufs-, Verkaufs-, Lieferanten-, Käufer-, Privatverkäufer-, Waren-, Fahrzeug-, FIN-, Seriennummern-, Vertrags-, Rechnungs- und Bestandsdaten,
- hochgeladene Dokumente, Bilder, Belege, Kauf- und Ankaufsverträge sowie gegebenenfalls darin enthaltene Identifikationsdaten,
- Daten, die im Rahmen optionaler Schnittstellen, Exporte, E-Mail-, SMS-, OCR-, Zahlungs- oder DATEV-Funktionen verarbeitet werden.
Die Software ist nicht darauf ausgelegt, ohne besonderen Anlass besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO zu verarbeiten. Solche Daten sollten nur verarbeitet werden, wenn dies für den konkreten zulässigen Zweck erforderlich und datenschutzrechtlich abgesichert ist.
5. Zwecke und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten insbesondere zu folgenden Zwecken:
- Bereitstellung und technischer Betrieb der Webseiten und Software,
- Registrierung, Benutzerverwaltung und Zugriffskontrolle,
- Durchführung vorvertraglicher Maßnahmen und Vertragsabwicklung,
- Abrechnung, Zahlungsabwicklung und Buchführung,
- Bearbeitung von Anfragen, Support und Kundenkommunikation,
- Bereitstellung gebuchter Funktionen, Exporte und Schnittstellen,
- IT-Sicherheit, Fehleranalyse, Missbrauchs- und Betrugsprävention,
- Erfüllung gesetzlicher Aufbewahrungs-, Dokumentations- und Nachweispflichten.
Die Verarbeitung erfolgt – je nach Einzelfall – insbesondere auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO zur Durchführung vorvertraglicher Maßnahmen und zur Vertragserfüllung, Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung rechtlicher Verpflichtungen, Art. 6 Abs. 1 lit. f DSGVO aufgrund berechtigter Interessen an einem sicheren, zuverlässigen und wirtschaftlichen Betrieb sowie, soweit erforderlich, auf Grundlage einer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.
6. Produktwebseiten, Hosting und Server-Logfiles
Die Produktwebseiten werden auf von HSD genutzter Server- und Hosting-Infrastruktur betrieben, insbesondere bei IONOS. Beim Aufruf der Webseiten können technisch erforderliche Zugriffsdaten verarbeitet werden, etwa IP-Adresse, Datum und Uhrzeit, aufgerufene Ressource, Referrer, Browser- und Betriebssysteminformationen.
Die Verarbeitung dient der Auslieferung der Webseite, Stabilität, Fehleranalyse und IT-Sicherheit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Logdaten werden nur so lange gespeichert, wie dies für diese Zwecke oder aufgrund gesetzlicher Pflichten erforderlich ist.
7. Benutzerkonten und Authentifizierung
Für geschützte Bereiche können Benutzerkonten mit E-Mail-Adresse, Name, Rolle, Unternehmenszuordnung und technischen Authentifizierungsdaten verarbeitet werden. Passwörter werden nicht im Klartext durch HSD für den normalen Anwendungsbetrieb gespeichert. Zur Authentifizierung und technischen Bereitstellung können Cloud-Dienste eingesetzt werden.
Die Verarbeitung erfolgt zur Vertragserfüllung und Zugangssicherung nach Art. 6 Abs. 1 lit. b und lit. f DSGVO.
8. Cloud-, Datenbank- und Speicherdienste
Für Teile der Software können Dienste der Google Cloud / Firebase eingesetzt werden, insbesondere für Authentifizierung, Datenbanken, Dateispeicherung, serverseitige Funktionen, Benachrichtigungen oder technische Protokollierung. Welche Dienste tatsächlich verwendet werden, hängt vom gebuchten Produkt und dem aktivierten Funktionsumfang ab.
Soweit HSD hierbei Kundendaten im Auftrag verarbeitet, erfolgt die Einbindung im Rahmen der mit dem Kunden vereinbarten Auftragsverarbeitung. HSD wählt – soweit technisch und vertraglich möglich – geeignete Regionen und Datenschutzoptionen und trifft angemessene technische und organisatorische Schutzmaßnahmen.
9. Rechnungsmanager
Im Rechnungsmanager können insbesondere Unternehmens-, Kunden-, Kontakt-, Leistungs-, Angebots-, Rechnungs-, Zahlungs-, Dokument- und E-Rechnungsdaten verarbeitet werden. Soweit der Kunde diese Daten für eigene Geschäftszwecke eingibt, ist regelmäßig der Kunde für die Rechtmäßigkeit der Verarbeitung verantwortlich und HSD verarbeitet die Daten im Rahmen des vereinbarten Leistungsumfangs.
Bei Funktionen für XRechnung oder ZUGFeRD können Rechnungsdaten in strukturierte elektronische Formate überführt und gespeichert oder für den Versand bereitgestellt werden. Der Umfang richtet sich nach den vom Kunden genutzten Funktionen.
10. Differenzmanager
Im Differenzmanager können insbesondere Daten zu Einkauf, Privatankauf, Verkauf, Lieferanten und Käufern, Fahrzeugen, FIN, Waren, Seriennummern, Beständen, Verträgen, Rechnungen, Bildern und Belegen verarbeitet werden.
Bei Privatankäufen können – soweit für den konkreten Vorgang erforderlich – zusätzliche Identifikations- und Vertragsdaten des privaten Verkäufers verarbeitet werden. Der jeweilige Kunde ist dafür verantwortlich, nur die für den Geschäftsvorgang erforderlichen Daten zu erheben und die betroffene Person ordnungsgemäß zu informieren.
11. OCR-, Dokumenten- und KI-Erkennung
Soweit OCR- oder KI-gestützte Dokumentenerkennung aktiviert ist, können hochgeladene JPG-, PNG- oder PDF-Dateien technisch verarbeitet werden, um Texte und strukturierte Angaben zu erkennen. Hierzu können Cloud-Dienste, insbesondere Dienste der Google Cloud, eingesetzt werden.
Erkannte Daten können beispielsweise Name, Anschrift, Datum, Rechnungs- oder Vertragsnummer, Kaufpreis, Fahrzeug- oder Artikeldaten sowie einen Vorschlag zur steuerlichen Behandlung umfassen. Die Erkennung dient nur als Arbeitshilfe. Vor Speicherung, Festschreibung, Rechnungsstellung, Buchung oder Weitergabe muss der Benutzer die Ergebnisse prüfen.
Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne von Art. 22 DSGVO auf Grundlage dieser OCR-/KI-Erkennung statt.
12. DATEV- und sonstige Schnittstellen
Soweit der Kunde eine DATEV- oder andere externe Schnittstelle aktiviert oder einen Export anstößt, werden nur die für die jeweilige Funktion erforderlichen Daten an den ausgewählten Dienst bzw. in das vorgesehene Exportformat übergeben. Die Übertragung erfolgt aufgrund der vom Kunden ausgelösten Funktion und im Rahmen der Vertragsdurchführung.
Für eigenständige Dienste und Benutzerkonten bei externen Anbietern können zusätzlich deren Datenschutzinformationen gelten.
13. E-Mail-, SMS- und Benachrichtigungsfunktionen
Soweit E-Mail-, SMS- oder Push-Benachrichtigungen aktiviert sind, können Empfängeradresse bzw. Mobilfunknummer, Absenderangaben, Nachrichteninhalt sowie technische Versand- und Statusdaten an den jeweils eingesetzten Kommunikationsdienst übermittelt werden. Solche Funktionen werden nur genutzt, wenn sie vom Kunden eingerichtet oder ausgelöst wurden.
Der Kunde ist dafür verantwortlich, dass für die jeweilige Kommunikation eine geeignete Rechtsgrundlage besteht und die verwendeten Kontaktdaten rechtmäßig genutzt werden dürfen.
14. Zahlungsabwicklung
Soweit für den Erwerb oder die Verlängerung eines Produkts PayPal oder ein anderer Zahlungsdienst angeboten und vom Kunden ausgewählt wird, werden die zur Zahlungsabwicklung erforderlichen Daten an den jeweiligen Zahlungsdienst übermittelt. Zahlungsdienstleister verarbeiten bestimmte Daten in eigener datenschutzrechtlicher Verantwortung.
HSD erhält in der Regel nur die zur Zuordnung und Dokumentation der Zahlung erforderlichen Zahlungs- und Transaktionsinformationen, nicht jedoch vollständige Zahlungsinstrumentdaten, soweit diese ausschließlich beim Zahlungsdienst verarbeitet werden.
15. Kontakt, Vertrieb und Support
Wenn Sie uns per E-Mail, telefonisch oder über eine bereitgestellte Kontaktmöglichkeit kontaktieren, verarbeiten wir Ihre Angaben, um die Anfrage zu bearbeiten. Dazu können Name, Unternehmen, Kontaktdaten, Nachrichteninhalt, Supportinformationen und – falls zur Fehleranalyse erforderlich – technische Informationen gehören.
Rechtsgrundlage ist je nach Anlass Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Supportdaten werden nur so lange aufbewahrt, wie dies für die Bearbeitung, Nachweiszwecke oder gesetzliche Pflichten erforderlich ist.
16. Cookies, lokale Speicherung und Tracking
Die öffentlich zugänglichen Produktwebseiten verwenden in ihrer derzeitigen Grundkonfiguration keine optionalen Analyse- oder Marketing-Tracker. Technisch notwendige Speicherungen können eingesetzt werden, wenn dies für Sicherheits-, Login-, Bestell- oder Softwarefunktionen erforderlich ist.
Sollten künftig nicht technisch notwendige Analyse-, Marketing- oder Trackingdienste eingesetzt werden, erfolgt dies – soweit gesetzlich erforderlich – erst nach vorheriger Einwilligung und mit einer entsprechend ergänzten Information bzw. Einwilligungslösung.
17. Empfänger und Auftragsverarbeiter
Personenbezogene Daten können – soweit für den jeweiligen Zweck erforderlich – insbesondere an folgende Kategorien von Empfängern übermittelt werden:
- Hosting-, Rechenzentrums- und Cloud-Anbieter,
- Authentifizierungs-, Datenbank-, Speicher- und Sicherheitsdienstleister,
- E-Mail-, SMS- und Kommunikationsdienstleister,
- OCR-/KI- und Dokumentenverarbeitungsdienste,
- Zahlungsdienstleister,
- vom Kunden aktivierte Schnittstellen- und Fachanbieter wie DATEV,
- Steuerberater, Rechtsberater, Banken oder Behörden, soweit dies gesetzlich erforderlich oder zur Rechtsdurchsetzung notwendig ist.
Auftragsverarbeiter werden – soweit erforderlich – auf Grundlage eines Vertrags nach Art. 28 DSGVO eingesetzt.
18. Datenübermittlungen in Drittländer
Bei einzelnen Cloud-, Kommunikations- oder Zahlungsdiensten kann nicht ausgeschlossen werden, dass personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet oder von dort aus zugänglich werden. Soweit für das betreffende Land kein Angemessenheitsbeschluss besteht, werden – soweit erforderlich – geeignete Garantien eingesetzt, insbesondere von der EU-Kommission verabschiedete Standardvertragsklauseln sowie ergänzende Schutzmaßnahmen.
19. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist. Vertrags- und Abrechnungsdaten können aufgrund handels- und steuerrechtlicher Aufbewahrungspflichten länger gespeichert werden.
Bei Kundendaten, die HSD als Auftragsverarbeiter verarbeitet, richten sich Rückgabe, Export und Löschung zusätzlich nach dem Vertrag und der Vereinbarung zur Auftragsverarbeitung. Sicherungskopien können für begrenzte Zeit in technischen Backup-Zyklen verbleiben und werden anschließend überschrieben bzw. gelöscht, soweit keine gesetzlichen Gründe entgegenstehen.
20. Datensicherheit
HSD trifft angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Dazu gehören – abhängig vom jeweiligen System – insbesondere Zugriffs- und Berechtigungskonzepte, verschlüsselte Datenübertragung, Protokollierung, Sicherungs- und Wiederherstellungsverfahren sowie Maßnahmen zur System- und Zugriffssicherheit.
Kein internetbasiertes System kann einen absoluten Schutz vor allen Risiken gewährleisten. Sicherheitsmaßnahmen werden deshalb regelmäßig an technische und organisatorische Anforderungen angepasst.
21. Betroffenenrechte
Betroffene Personen haben im Rahmen der gesetzlichen Voraussetzungen insbesondere das Recht auf:
- Auskunft nach Art. 15 DSGVO,
- Berichtigung nach Art. 16 DSGVO,
- Löschung nach Art. 17 DSGVO,
- Einschränkung der Verarbeitung nach Art. 18 DSGVO,
- Datenübertragbarkeit nach Art. 20 DSGVO,
- Widerspruch nach Art. 21 DSGVO,
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft.
Soweit HSD Daten lediglich als Auftragsverarbeiter eines Unternehmenskunden verarbeitet, wird die Anfrage an den jeweiligen Verantwortlichen verwiesen bzw. HSD unterstützt diesen bei der Bearbeitung.
22. Widerspruch bei Verarbeitung auf Grundlage berechtigter Interessen
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen eine Verarbeitung personenbezogener Daten Widerspruch einzulegen, soweit diese auf Art. 6 Abs. 1 lit. f DSGVO beruht. Wir verarbeiten die betreffenden Daten dann nicht weiter, sofern keine zwingenden schutzwürdigen Gründe oder Gründe zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen entgegenstehen.
23. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für HSD ist insbesondere die Datenschutzaufsichtsbehörde des Landes Rheinland-Pfalz zuständig. Sie können sich auch an eine andere nach der DSGVO zuständige Aufsichtsbehörde wenden.
24. Pflicht zur Bereitstellung von Daten
Für den Abschluss und die Durchführung eines Vertrags müssen bestimmte Unternehmens-, Kontakt-, Benutzer- und Abrechnungsdaten bereitgestellt werden. Ohne diese Angaben kann HSD den betreffenden Vertrag oder die jeweilige Funktion gegebenenfalls nicht bereitstellen. Freiwillige Angaben sind als solche erkennbar oder für die Leistung nicht zwingend erforderlich.
25. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich Produkte, eingesetzte Dienste, technische Abläufe oder rechtliche Anforderungen ändern. Maßgeblich ist die jeweils auf der Produktwebseite veröffentlichte Fassung.
