Anlage I — Auftragsbehandlung — FactuSimple
Entwickelt und betrieben von RMTracker S.L.
Dieses Dokument ist das Anlage I zu den Nutzungsbedingungen von FactuSimple und Form ist ein untrennbarer Bestandteil davon. Sie regelt die Verarbeitung personenbezogener Daten. RMTracker erfasst durch den Kontoinhaber (Selbstständiger, Unternehmen oder Beratungsunternehmen) in Bezug auf die Daten Dritter, die er in die Anwendung eingibt, gemäß Artikel 28 der Verordnung (EU) 2016/679 (DSGVO).
1. Wer ist wer?
Verantwortlicher für die Verarbeitung: Der Kontoinhaber (Selbstständiger, Unternehmen oder Beratungsfirma) ist für die Daten von Dritten verantwortlich, die er in der Anwendung eingibt. Er entscheidet darüber, wofür und wie die Daten verwendet werden, und informiert die Betroffenen sowie die Aufsichtsbehörde.
Verantwortliche für die Behandlung:
- Verantwortliche für die Behandlung: RMTracker S.L. («RMTracker»)
- Steuernummer: B88803085
- Adresse: Avda. de Andalucía nº 36, Lokal 2, 29793 Torrox, Málaga (Spanien)
- E-Mail im Bereich Datenschutz:
legal@rmtrackersolutions.com
RMTracker verarbeite die Daten a lediglich zur Erbringung der Dienstleistung. Verwenden Sie sie nicht für persönliche Zwecke, übertragen Sie sie nicht an Dritte, außer durch gesetzliche Verpflichtung, verkaufen Sie sie nicht und verwenden Sie sie nicht zur Schulung von künstlicher Intelligenz-Systemen.
2. Gegenstand, Art und Zweck
RMTracker stellt eine Anwendung bereit, mit der die zuständige Stelle Dokumente (steuerliche und arbeitsrechtliche) erfassen, ordnen, ausgeben und übermitteln kann. Im Rahmen dieser Dienstleistung... RMTracker speichert und verarbeitet die persönlichen Daten Dritter, die der Verantwortliche eingibt: die seiner Geschäftskunden, die in den Rechnungen enthalten sind, sowie die seiner Mitarbeiter, falls er den Arbeitsbereich verwendet. Die Verarbeitung umfasst das Speichern, Aufbewahren, Organisieren, Bereitstellen und Löschen dieser Daten, und hat keine andere Zweck.
3. Dauer
Dieses Anhang tritt in Kraft, sobald er akzeptiert wird und gilt so lange wie der Vertrag über die Dienstleistung gültig ist. Bei Beendigung gelten die im Abschnitt 9 vorgesehenen Regelungen.
4. Kategorien von Daten
| Kategorie | Was beinhaltet es |
|---|---|
| Identifizierung von Kunden | Name oder Firmenname, Steuernummer, Adresse und Kontaktinformationen, die der Verantwortliche in seinen Rechnungen ausweist. |
| Wirtschaftliche Daten | Ausgegebene und empfangene Rechnungen mit Aufschlüsselung der Mehrwertsteuer und Einkommensteuer, Beträge, Fälligkeitstermine und Zahlungsstatus. |
| Erfasste Dokumente | Fotos und Dateien von Rechnungen und Nachweisen, die der Verantwortliche hochlädt und in einem privaten Container speichert, auf den nur er über sein eigenes Konto zugreifen kann. |
| Bankauszüge | Dateien im N43-, CSV- oder XLSX-Format, die der Verantwortliche sendet, damit seine Beratung die Bewegungen ausgleichen kann. |
| Persönliche Daten Dritter | Einstellung und Entlassung von Mitarbeitern und Gehaltsabrechnungen, wenn der Verantwortliche den Arbeitsbereich verwendet. Dies sind die persönlichen Daten seiner Angestellten, nicht seine eigenen. |
5. Kategorien von Interessenten
- Geschäftskunden des Verantwortlichen, natürliche Personen oder Vertreter von juristischen Personen, die in den ausgestellten Rechnungen aufgeführt sind.
- Lieferanten des Verantwortlichen, die in den empfangenen Rechnungen aufgeführt sind.
- Mitarbeiter des Verantwortlichen, wenn er den Arbeitsbereich verwendet.
6. Verpflichtungen von RMTracker als Verantwortlicher
Gemäß Artikel 28.3 der DSGVO, RMTracker ist verpflichtet:
- Die Daten nur gemäß dokumentierten Anweisungen zu behandeln des Verantwortlichen, einschließlich derer im Zusammenhang mit internationalen Übertragungen. Die normale Nutzung des Dienstes stellt diese Anweisung dar. Wenn RMTracker Sie feststellen, dass eine Anweisung die Datenschutzbestimmungen verletzt, wird dies unverzüglich gemeldet.
- Die Vertraulichkeit zu gewährleisten derer, die auf die Daten zugreifen, durch einen ausdrücklichen Verpflichtungseid oder gesetzliche Pflicht, der auch nach Beendigung des Vertrags besteht.
- Die Maßnahmen von Artikel 32 anzuwenden, wie in Absatz 7 beschrieben.
- Keine andere Auftragsverarbeitung ohne Genehmigung. Der Verantwortliche ermächtigt die im Absatz 8 genannten Unterverantwortlichen. Jeder Wechsel wird mit dreißig Tagen vorher gemeldet und der Verantwortliche kann widersprechen; wenn er widerspricht und der Wechsel für die Erbringung des Dienstes unbedingt erforderlich ist, kann er den Vertrag ohne Strafe kündigen.
- Den Verantwortlichen zu unterstützen damit dieser die Ausübung der Rechte auf Zugang, Korrektur, Löschung, Einschränkung, Portabilität und Widerruf gewährleisten kann. Wenn eine betroffene Person sich direkt an RMTracker, wird sie an den Verantwortlichen weitergeleitet und dieser wird umgehend informiert.
- Den Verantwortlichen zu unterstützen bei der Umsetzung von Artikeln 32 bis 36: Sicherheit, Meldepflicht bei Datenschutzverletzungen und Auswirkungen auf die Privatsphäre Bewertung.
- Meldung von Sicherheitsverstößen ohne unnötige Verzögerung und in jedem Fall, innerhalb der vierundvierzig Stunden nach Kenntnis von ihnen, mit den Informationen des Artikels 33.3, die verfügbar sind. Vierundvierzig und nicht siebzehn, da der Verantwortliche einen Zeitrahmen benötigt, um ihn einzuhalten.
- Löschen oder Zurückgeben der Daten am Ende, gemäß Abschnitt 9.
- Bereitstellung für den Verantwortlichen die notwendigen Informationen zur Nachweis des Einhaltens dieses Anhangs und zur Durchführung von Audits gemäß Abschnitt 10.
7. Sicherheitsmaßnahmen
Die Maßnahmen werden beschrieben, was das System betrifft, nicht was üblicherweise in einem Vertrag steht. Sie sind überprüfbar:
- Isolierung auf Datenebene: Jedes Konto hat nur seine eigenen Zeilen und die Trennung wird vom Motor, nicht vom Code der Anwendung, durchgesetzt.
- Die erfassten Dokumente werden in einem privaten Container gespeichert, unter dem Ordner des jeweiligen Benutzers und mit der gleichen Isolierungsregel. Es gibt keine öffentliche URL.
- Verschlüsselung während der Übertragung in allen Kommunikationen und Verschlüsselung im Ruhezustand der Speicherung.
- Passwörter werden nie klar gespeichert: Sie werden von dem Authentifizierungsservice verwaltet.
- Die Texterkennung der fotografierten Dokumente wird auf dem eigenen Gerät ausgeführt.. Das Bild wird nicht an Dritte zur Analyse gesendet.
- Protokollierung von Audits über Steuerdaten, die nicht geändert oder gelöscht werden können.
- Ein bereits bei der Steuerbehörde registriertes Rechnungsstück kann nicht geändert oder gelöscht werden: Dies wird durch einen Trigger in der Datenbank verhindert, nicht durch eine Überprüfung der Benutzeroberfläche.
- Keine Analysetools oder Werbe-Tools in der App: Dritte erhalten keine Nutzungsdaten.
Die Maßnahmen können sich ändern. RMTracker Sie werden sie nicht beeinträchtigen: Jeder Änderung wird ein gleichwertiger oder höherer Schutzgrad gewahrt.
8. Beauftragte Personen
| Beauftragter | Für welchen Zweck | Wo |
|---|---|---|
| Supabase | Hosting, Datenbank, Dokumenten-Speicherung und Authentifizierung. | Europäische Union, Region eu-north-1. |
Mit jeder Beauftragten RMTracker erhält einen Vertrag, der die gleichen Pflichten wie dieser Anhang auferlegt, und haftet gegenüber dem Verantwortlichen für seine Tätigkeit sowie für den Vertrag selbst.
9. Ende des Auftrags
Vertrag beendet, RMTracker wird löschen die persönlichen Daten, die von dem Verantwortlichen verarbeitet werden, oder gibt sie zurück gibt zurück in einem gängigen Format und maschinenlesbarer Form, falls dies vor der Löschung angefordert wird, und löscht vorhandene Kopien.
Mit einer Ausnahme, dass nicht RMTracker: Die steuerliche Dokumentation unterliegt gesetzlichen Aufbewahrungsfristen, die sich auf den Steuerpflichtigen beziehen. Solange diese Fristen gelten, müssen Rechnungen und damit verbundene Arbeitsunterlagen aufbewahrt werden, auch wenn der Vertrag beendet ist, und ihre vorzeitige Löschung kann nicht von RMTracker er verlangt werden, weil die Verpflichtung nicht seine ist.
10. Prüfung
Der Verantwortliche kann einmal jährlich und mit dreißig Tagen Vorlaufzeit die notwendigen Informationen zur Anerkennung der Einhaltung dieses Anhangs anfordern. Er kann außerdem eine Prüfung durchführen, entweder selbst oder durch einen unabhängigen Dritten, der nicht Konkurrent von RMTracker, vorbehaltlich einer Vereinbarung über Datum, Umfang und Vertraulichkeit, und ohne den Betrieb zu unterbrechen.
Zusätzliche Prüfungen aufgrund eines Sicherheitsverstoßes, einer Anforderung der Kontrollbehörde oder einer nachgewiesenen Nichteinhaltung unterliegen dieser jährlichen Grenze nicht.
11. Geheimhaltungsverpflichtung
Dieser Abschnitt ersetzt eine separate Geheimhaltungsvereinbarung, so dass kein separates Dokument unterzeichnet werden muss.
Beide Parteien verpflichten sich, die vertraulichen Informationen der anderen zu geheim zu halten, auf die sie im Rahmen dieser Beziehung zugreifen, diese nur zur Ausführung zu verwenden und sie ohne schriftliche Genehmigung an Dritte weiterzugeben. Als vertraulich gelten technische, kommerzielle, finanzielle und organisatorische Informationen, die nicht öffentlich sind, insbesondere personenbezogene Daten, die gemäß diesem Anhang behandelt werden.
Nicht vertraulich sind Informationen, die:
- vor dem Erhalt öffentlich waren oder ohne Verletzung dieser Verpflichtung öffentlich werden;
- bereits rechtmäßig im Besitz des Empfängers liegen, ohne Geheimhaltungspflicht;
- unabhängig entwickelt wurden und keine Informationen der anderen Partei verwenden; oder
- rechtlich oder durch eine zuständige Behörde angefordert werden müssen, wobei die andere Partei im Falle einer Rechtmäßigkeit informiert wird.
Diese Verpflichtung bleibt gültig drei Jahre nach Beendigung der Beziehung. Für personenbezogene Daten gibt es keine Frist: Die Geheimhaltungsverpflichtung des Artikels 28.3.b der DSGVO erlischt nicht.
12. Haftung
Jede Partei haftet für Schäden, die sie durch die Verletzung der Verpflichtungen verursacht, die dieser Anhang und die DSGVO auferlegen, gemäß Artikel 82 des Rechtsrahmens. RMTracker keine Antwort auf die Anweisungen des Verantwortlichen oder auf die Rechtmäßigkeit der durch ihn beschlossenen Behandlungen.
13. Akzeptanz ohne Unterschrift
Dieses Anhang wird elektronisch bei der Erstellung des Kontos akzeptiert, in dem Format, das von Artikel 28.9 der DSGVO unterstützt wird. Artikel 28.9 der DSGVO, und erfordert keine handschriftliche Unterschrift. Von jeder Akzeptanz wird ein Nachweis darüber geführt, wer sie durchgeführt hat, wann und welche Version des Textes gültig war. Der Verantwortliche kann jederzeit eine Bescheinigung über seine Akzeptanzen anfordern.
Wenn dieser Anhang geändert wird, erfolgt eine vorherige Ankündigung und eine neue Akzeptanz wird eingeholt. Die vorherigen werden aufbewahrt: sie sind der Verlauf dessen, was zu jedem Zeitpunkt gültig war.
14. Geltendes Recht
Dieser Anhang unterliegt der DSGVO, dem Gesetz 3/2018 über den Schutz personenbezogener Daten und die Gewährleistung digitaler Rechte sowie der spanischen Gesetzgebung. Im Nichtvorliegenden gelten die Nutzungsbedingungen von FactuSimple, an denen er teilnimmt.
legal@rmtrackersolutions.com.