Datenschutzbestimmungen — AutoRent
Entwickelt und betrieben von RMTracker S.L.
1. Wer ist wer
AutoRent ist keine Anwendung für den Steuerpflichtigen: es die Werkzeug eines Beraters. Wer in sie eintritt, ist der Berater, und er verwaltet die Steuerunterlagen von Personen und Unternehmen, denen er berät. Das verteilt die Aufgaben:
- Der Berater ist für die Verarbeitung verantwortlich. Er hat die Beratungsbeziehung mit dem Steuerpflichtigen, der entscheidet, welche Daten er verarbeitet und zu welchem Zweck, und er ist verpflichtet, sie aufzubewahren.
- RMTracker S.L. ist für die Verarbeitung zuständig (Art. 28 DSGVO): stellt das Werkzeug und die Infrastruktur bereit und verarbeitet die Daten gemäß den Anweisungen des Beraters.
Identifikationsdaten des Verantwortlichen:
- RMTracker S.L. («RMTracker»)
- Steuernummer: B88803085
- Aktivität (CNAE): 6210 — IT-Dienstleistungen
- Registrierungsdaten und Adresse: die in dem rechtlichen Hinweis enthalten sind Rechtlicher Hinweis von RMTracker Solutions.
- E-Mail:
legal@rmtrackersolutions.com
Wenn Sie Kunde einer Beratungsfirma sind und Ihre Rechte ausüben möchten, wenden Sie sich an diese, die dafür verantwortlich ist. Wenn Sie an RMTracker, wird die zuständige Beratungsfirma verwiesen und Sie werden darüber informiert: Sie haben weiterhin eine Möglichkeit, Ihre Rechte geltend zu machen.
2. Es gibt keinen offenen Eintrag
Es ist nicht möglich, ein Konto bei AutoRentzu erstellen. Die Konten der Berater werden von einem Administrator erstellt, und der Zugriff des Kunden auf das Portal wird von der jeweiligen Beratungsfirma aus ihrem Profil aktiviert. Jede Beratungsfirma arbeitet in ihrem eigenen Bereich und sieht die Akten der anderen nicht.
3. Welche Daten verarbeitet werden
3.1 Vom Berater, der das Tool verwendet
- Identifizierung und Zugriff: Name, E-Mail-Adresse und Passwort. Das Passwort wird niemals im Klartext gespeichert: Es wird mit PBKDF2-SHA256 und 120.000 Iterationen über einen zufälligen Salt gespeichert.
- Zweiter Faktor: Wenn er aktiviert ist, das zu dem Konto gehörende TOTP-Geheimnis.
- Aktivität: Alle Aktionen auf Akten werden in einem Audit-Protokoll aufgezeichnet und der Server protokolliert die IP-Adresse, von der aus auf das System zugegriffen wird.
3.2 Von den Mandanten, denen Sie beraten — Daten Dritter
Dies ist der wichtige Teil: Die meisten persönlichen Daten, die in AutoRent nicht gehören dem Benutzer, der sie verwaltet, sondern Dritten. Werden:
- Steuerliche Identifizierung: Name oder Firmenname, Steuernummer/CIF, Adresse und Kontaktinformationen von Kunden, Geschäftspartnern und Steuerpflichtigen.
- Rechnungslegung und Buchhaltung: Ausgegebene und empfangene Rechnungen mit Aufschlüsselung, Buchhaltungsbücher, Journalbuchungen, Anlagegüter und digitalisierte Dokumente.
- Bankdaten: IBAN, Konten, Kontoauszüge und Transaktionen sowie SEPA-Überweisungen mit ihren Linien.
- Löhne und Einkommen: Steuernummer und Name des Arbeitgebers und des Mieters, Basis und Abzüge, die in den Modellen 111, 115 und 180 ausgewiesen werden.
- Persönliche und familiäre Umstände des Einkommensteils: Die persönlichen Freibeträge, für Kinder, Eltern und Behinderungen. Einige davon enthält Gesundheitsdaten, die Artikel 9 der DSGVO als besondere Kategorie behandelt: Sie werden nur geführt, weil die Steuergesetzgebung dies vorschreibt, nicht aufgrund einer Zustimmung.
Fordert diese nicht an RMTracker: Die Beratung führt sie im Rahmen ihrer beruflichen Aufgabe ein durch. Wer die Rechtsgrundlage für ihre Behandlung und die Information der Interessenten bestätigt, ist die Beratung.
4. Für welche Zwecke und auf welcher rechtlichen Grundlage
- Die Erbringung des steuerlichen und buchhaltungsbezogenen Beratungsdienstes (Durchführung des Vertrags zwischen der Beratung und ihrem Kunden, Artikel 6.1.b DSGVO).
- Einhaltung von Steuer-, Buch- und Rechnungslegungspflichten (gesetzliche Verpflichtung, Artikel 6.1.c DSGVO). Dies ist keine Option, die deaktiviert werden kann.
- Sicherheit und Nachverfolgbarkeit: Protokollierung von Prüfungen und Zugriffsdaten, um nachzuweisen, wer welche Angaben zu einem Steuerdokument (berechtigtes Interesse, Art. 6.1.f DSGVO) erstellt hat.
5. Dokumentenerkennung
Wenn eine Rechnung oder ein Beleg hochgeladen wird, wird der Text extrahiert auf dem eigenen Server mit einem lokalen Motor. Das Dokument wird nicht an einen Drittanbieter gesendet. Das Ergebnis geht immer zuerst einer manuellen Überprüfung durch.
6. Wer ist involviert
- Render — Hosting des Dienstes und der Datenbank in Frankfurt (Europäische Union). Verantwortlicher für die Verarbeitung.
- Supabase — Authentifizierung und Austausch von Dokumenten mit der Anwendung des Kundenberaters. Verantwortlicher für die Verarbeitung. Das Projekt befindet sich in der Europäischen Union (
eu-north-1) und die Dateien werden in einem privaten Bucket gespeichert. - GoCardless Bank Account Data — nur wenn der Berater die automatische Bankverbindung aktiviert hat. Es ist ein Aggregator gemäß PSD2, der Daten von verbundenen Konten empfängt. Wenn dies nicht aktiviert ist, greift niemand ein: die Kontoauszüge werden als Datei (N43, CSV oder XLSX) eingegeben.
Die Datenschutzvereinbarungen von Render und Supabase gemäß Artikel 28 der DSGVO sind von RMTracker S.L. GoCardless nur dann involviert, wenn der Berater die Bankverbindung unter den geltenden Vertragsbedingungen aktiviert.
7. Es keine Profilierung, keine Analyse oder Werbung
AutoRent Es verwendet kein Analysetool oder Werbetool, erstellt keine Profile und trifft keine automatisierten Entscheidungen mit rechtlichen Auswirkungen. Die von ihm vorgeschlagenen Steuerberechnungen sind lediglich Vorschläge: Der Antragsteller prüft sie und ein Fachmann übernimmt die Verantwortung.
8. Wie lange werden Daten gespeichert
- Steuerliche und Buchhaltungsunterlagen: solange die Beratung diese aufbewahren muss. Generell gelten vier Jahre der Steuerverjährung (Allgemeines Steuersystem) und sechs Jahre der Handelsaufbewahrung (Handelsgesetzbuch), ab dem letzten Konto.
- Auditprotokoll: wird durch Hash-Verkettung gespeichert, solange das Aktenstück existiert. Das Löschen eines Ereignisses würde die Kette unterbrechen, was gerade seinen Wert ausmacht.
- Beraterkonten: solange die Beziehung zur Beratung besteht.
Es ist wichtig, dies klarzustellen: Das Recht auf Löschung existiert, kollidiert aber mit der Pflicht, die Steuerdokumente aufzubewahren. Wenn beide gleichzeitig auftreten, wird die Löschung nicht durchgeführt: Die Daten bleiben gesperrt und stehen der Verwaltung und den Gerichten während der gesetzlichen Frist zur Verfügung.
9. Sicherheit
- Zugriff nur nach Einladung, mit Passwort und zweitem TOTP-Faktor.
- Strenge Trennung durch die Beratung: Jede Anfrage ist auf ihren Arbeitsbereich beschränkt.
- Hash-vernetztes Auditprotokoll SHA-256, das Manipulationen erkennen lässt.
- Backups mit Manifest und Hash-Integritätsprüfung.
Keine Maßnahme macht ein System unverwundbar. Wenn es zu einer Sicherheitslücke kommt, die ein Risiko darstellt, muss die Beratung als Verantwortlicher diese der AEPD gemäß Artikel 33 DSGVO melden und RMTracker unverzüglich informieren, sobald sie Kenntnis davon erlangt.
10. Ihre Rechte
Zugriff, Korrektur, Löschung, Einschränkung, Portabilität und Widerspruch. Der natürliche Ansprechpartner ist Ihre Beratung. Wenn Sie stattdessen schreiben legal@rmtrackersolutions.com, wird er abgeholt und über den Empfänger informiert.
Kann bei der Agencia Española de Protección de Datos (www.aepd.es) geltend machen, wenn Sie der Meinung sind, dass Ihre Daten nicht ordnungsgemäß behandelt wurden.
11. Änderungen
Die Versionen werden mit dem Datum ihrer Gültigkeit registriert. Wenn eine Änderung die Behandlung erheblich beeinflusst, wird sie vor der Anwendung informiert.
legal@rmtrackersolutions.com.