Datenschutzerklärung
1. Verantwortlicher und Kontakt
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
ShiftCore UG (haftungsbeschränkt)
Weilstraße 10
65183 Wiesbaden, Deutschland
Vertreten durch den Geschäftsführer Tim Prellwitz
E-Mail: datenschutz@companyfin.de
Telefon: +49 1567 9772959
Anfragen zum Datenschutz und zur Ausübung Ihrer Rechte richten Sie bitte an die genannte E-Mail-Adresse.
2. Datenschutzrechtliche Rollen
Eigene Zwecke. Für Websitebesuche, Registrierung, Benutzer- und Vertragsverwaltung, Abrechnung, IT-Sicherheit und Support verarbeitet ShiftCore Daten als Verantwortlicher.
Kundendaten in der Plattform. Soweit Unternehmenskunden Belege, Banktransaktionen, Partner-, Beschäftigten- oder sonstige Daten Dritter einstellen, entscheidet grundsätzlich der Kunde über Zweck und Mittel der Verarbeitung. Der Kunde ist Verantwortlicher und ShiftCore verarbeitet diese Daten als Auftragsverarbeiter nach Art. 28 DSGVO. Vor produktiver Nutzung mit personenbezogenen Drittdaten ist ein Auftragsverarbeitungsvertrag (AVV) abzuschließen.
Der Kunde muss betroffene Personen ordnungsgemäß informieren, eine Rechtsgrundlage sicherstellen und darf insbesondere keine unnötigen besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO hochladen.
3. Verarbeitete Datenkategorien
- Stamm- und Kontaktdaten, insbesondere Name, geschäftliche E-Mail-Adresse, Unternehmen und Ansprechpartner;
- Anmelde- und Sicherheitsdaten, insbesondere der nicht im Klartext gespeicherte Passwortprüfwert, Sitzungskennungen, Zeitstempel, IP-Adresse, Browser- und Gerätekennung sowie sicherheitsrelevante Protokolleinträge;
- Vertrags-, Tarif-, Abrechnungs- und Zahlungsstatusdaten;
- Unternehmens-, Finanz- und Buchhaltungsdaten, insbesondere Konten, IBAN, Umsätze, Buchungen, Belege, Rechnungsangaben, Lieferanten, Kunden, Darlehen und DATEV-Konfigurationen;
- hochgeladene Dateien, durch automatische Texterkennung (OCR) erfasste Texte, automatisch ausgelesene Angaben und KI-Vorschläge;
- bei aktiviertem E-Mail-Import Absender, Empfänger, Betreff, Empfangszeit, Nachrichtenkennungen und unterstützte Anhänge;
- Supportkommunikation, Fehler-, Diagnose-, Nutzungs- und Protokolldaten.
4. Zwecke und Rechtsgrundlagen
Wir verarbeiten Daten, soweit dies erforderlich ist:
- zur Vertragsanbahnung, Registrierung, Bereitstellung der Plattform, Authentifizierung, Ausführung gewählter Funktionen, Abrechnung und Support auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO;
- zur Erfüllung handels-, steuer- oder aufsichtsrechtlicher Pflichten auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO;
- zur Gewährleistung von Verfügbarkeit, Missbrauchsabwehr, IT-Sicherheit, Fehleranalyse, Rechtsverteidigung und bedarfsgerechter B2B-Produktverbesserung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen liegen in einem sicheren, stabilen und wirtschaftlichen Betrieb;
- für optionale, nicht erforderliche Analyse- oder Marketingtechnologien auf Grundlage Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG.
Ist die Bereitstellung bestimmter Daten für Vertragsschluss oder Leistungserbringung erforderlich, kann die betreffende Funktion ohne diese Daten nicht genutzt werden. Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO findet durch CompanyFin nicht statt.
5. Website, Serverprotokolle und Sicherheit
Beim Aufruf unserer Website oder Anwendung verarbeiten unsere Systeme technisch erforderliche Verbindungsdaten wie IP-Adresse, Datum und Uhrzeit, angeforderte Ressource, zuvor besuchte Seite, Browser- und Geräteinformationen, Antwortstatus und übertragene Datenmenge. Dies dient Auslieferung, Fehleranalyse, Kapazitätssteuerung und Abwehr von Angriffen (Art. 6 Abs. 1 lit. f DSGVO).
Protokolle werden grundsätzlich nur so lange gespeichert, wie dies für Betrieb und Sicherheitsanalyse erforderlich ist. Bei einem konkreten Sicherheitsvorfall können betroffene Daten bis zur Aufklärung und Rechtsverfolgung länger aufbewahrt werden.
6. Registrierung, Konto und Kommunikation
Bei Registrierung verarbeiten wir Unternehmensname, E-Mail-Adresse, optional Vor- und Nachname sowie einen kryptografisch gesicherten Passwortprüfwert; das Passwort wird nicht im Klartext gespeichert. Zur Anmeldung setzen wir technisch erforderliche, gegen JavaScript-Zugriff geschützte Sitzungscookies (HTTP-only) ein. Sie ermöglichen die Anmeldung, regelmäßige Erneuerung der Sitzung und Schutz vor unbefugtem Zugriff. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; das Speichern erforderlicher Informationen im Endgerät stützt sich auf § 25 Abs. 2 Nr. 2 TDDDG.
Für Passwort-Reset, Systembenachrichtigungen und den Beleg-E-Mail-Import nutzen wir Resend (Resend, Inc., USA). Eingehende E-Mails an kundenspezifische Beleg-Empfangsadressen (z. B. auf belege.companyfin.de) werden über die Inbound-Infrastruktur von Resend technisch angenommen, um Belegdokumente und relevante Nachrichtendaten automatisiert an Ihren Account zu übermitteln. Für internationale Übermittlungen werden die in Abschnitt 15 beschriebenen Garantien eingesetzt.
7. Belege, Buchhaltungsdaten, E-Mail-Import und API
Die Plattform verarbeitet vom Kunden eingegebene oder importierte Finanzdaten, um Belege zu speichern, Texte und Angaben automatisch aus Belegen auszulesen, Transaktionen zuzuordnen, Buchungsvorschläge und Analysen zu erstellen sowie Exporte bereitzustellen. Beim E-Mail-Import werden Metadaten und geeignete Anhänge über eine kundenspezifische Empfangsadresse angenommen und verarbeitet. Inhalte können personenbezogene Daten von Beschäftigten, Kunden, Lieferanten oder anderen Dritten enthalten.
DATEV-Exporte und Steuerberater: CompanyFin ermöglicht den gesetzes- und formatkonformen Export von Buchungsstapeln, Kassenbüchern und Belegbildern im standardisierten DATEV-Format (EXTF). Sämtliche Exporte erfolgen ausschließlich auf Ihre manuelle Veranlassung. CompanyFin führt keine automatische oder ungefragte Datenübermittlung an Finanzämter, Steuerberater oder sonstige Dritte durch; die Weitergabe der exportierten Buchhaltungsdaten an Ihre steuerliche Beratung obliegt Ihnen.
Vom Kunden erzeugte API-Schlüssel und MCP-Zugänge (Model Context Protocol) ermöglichen Drittsystemen einen vom Kunden bestimmten Zugriff. Der Kunde ist für sichere Aufbewahrung, angemessene Berechtigungen, die Auswahl des Drittsystems und dessen datenschutzrechtliche Zulässigkeit verantwortlich. CompanyFin protokolliert sicherheitsrelevante Zugriffe in erforderlichem Umfang.
8. Automatische Texterkennung und KI-Dienste
Belegdokumente werden zunächst serverseitig innerhalb unserer europäischen Hosting-Umgebung technisch aufbereitet und durch automatisierte Texterkennung (OCR) ausgelesen. Für das strukturierte Erfassen von Rechnungsangaben (z. B. Rechnungssteller, Beträge, Steuersätze, Rechnungsnummer), das intelligente Matching mit Banktransaktionen sowie Kontierungsvorschläge nach SKR04 können relevante Dokumentinhalte, erkannte Texte und notwendiger Unternehmenskontext an die Programmierschnittstelle (API) von OpenAI, L.L.C., San Francisco, CA, USA, übermittelt werden. Dies kann Namen, Anschriften, Rechnungs-, Steuer- und Bankinformationen enthalten.
Kein Modelltraining mit Kundendaten: Wir nutzen ausschließlich die Unternehmens-API von OpenAI. Gemäß den vertraglichen API-Bedingungen von OpenAI werden die übermittelten Kunden-, Beleg- und Buchhaltungsdaten nicht für das Training oder die Verbesserung von KI-Modellen verwendet. Nach der Verarbeitung werden Daten bei OpenAI nicht dauerhaft vorgehalten. Bei Kundendaten erfolgt die Verarbeitung weisungsgebunden zur Vertragserfüllung des Kunden und auf Grundlage des AVV; hinsichtlich eigener Vertragsdaten auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Datenminimierung und strikte Sicherheitseinstellungen werden eingehalten. KI-Ergebnisse sind Vorschläge und werden nicht zur rechtlich erheblichen Letztentscheidung über Personen verwendet.
9. Bank- und Zahlungsdienstanbindungen
Wenn der Kunde freiwillig eine Bank- oder Zahlungsanbindung aktiviert, werden Freigabe-, Konto-, Identifikations- und Transaktionsdaten mit dem gewählten Anbieter ausgetauscht. Je nach Konfiguration kommen Plaid, open-banking.io, Enable Banking, Stripe Connect oder angebundene kontoführende Institute zum Einsatz. Zugangsdaten und technische Zugriffsschlüssel werden nur soweit erforderlich verarbeitet und geschützt gespeichert.
Die Aktivierung erfolgt zur Ausführung der vom Kunden gewählten Funktion (Art. 6 Abs. 1 lit. b DSGVO). Für Verarbeitungsschritte, bei denen der jeweilige Anbieter eigene Zwecke und Mittel bestimmt, gelten ergänzend dessen Datenschutzhinweise. Eine Verbindung kann in den Einstellungen getrennt werden; bereits importierte Buchhaltungsdaten bleiben bis zur Löschung durch den Kunden oder nach Maßgabe der Aufbewahrungsregeln erhalten.
9.1 Bankanbindung und Transaktionsabruf über Plaid
Zur automatisierten Anbindung von Bankkonten und zum Abruf von Kontoumsätzen und Salden nutzen wir den Dienst Plaid Link der Plaid Inc., 1098 Harrison Street, San Francisco, CA 94103, USA bzw. deren europäischen Konzerngesellschaft Plaid Financial Ltd. (nachfolgend „Plaid“).
Kategorien der verarbeiteten Finanzdaten: Wenn Sie ein Bankkonto über Plaid Link verknüpfen, werden je nach Kontomodell und Freigabe durch Ihre Bank folgende Datenkategorien von Ihrem kontoführenden Kreditinstitut abgerufen und in CompanyFin verarbeitet:
- Kontostammdaten: Name des Kreditinstituts, Kontoinhaber, Kontoart, Kontonummer, IBAN/BIC bzw. Kontomaske und Kontowährung;
- Saldendaten: aktueller Kontostand und verfügbarer Saldo zum jeweiligen Abrufzeitpunkt;
- Transaktionsdaten: Buchungsdatum, Wertstellungsdatum, Betrag, Währung, Name des Zahlungsempfängers bzw. -absenders, Verwendungszweck, Buchungstext sowie von Plaid ermittelte Transaktionskategorien (historische Umsätze für bis zu 730 Tage);
- Verbindungsmetadaten: technische Zugriffskennungen (verschlüsselte Access-Tokens), Synchronisationszeitpunkte und Verbindungsstatus.
Zweck und Rechtsgrundlage: Die Verarbeitung dieser Daten erfolgt ausschließlich zu dem Zweck, Ihnen die vertraglich vereinbarten Funktionen von CompanyFin – insbesondere automatisierte Buchhaltung, Zuordnung von Belegen zu Banktransaktionen, Liquiditätsübersichten und DATEV-Exporte – bereitzustellen. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags gemäß Art. 6 Abs. 1 lit. b DSGVO.
Autorisierung und Plaid-Datenschutzbestimmungen: Durch das Verbinden Ihres Kontos über Plaid Link erteilen Sie CompanyFin und Plaid die Berechtigung, in Ihrem Auftrag auf Ihr Kreditinstitut zuzugreifen und die vereinbarten Kontodaten abzurufen und zu übermitteln. Plaid verarbeitet diese Daten als eigenständige datenschutzrechtliche Stelle in Übereinstimmung mit der Plaid End User Privacy Policy (Datenschutzerklärung für Endnutzer).
Sicherheit und Schutz vor unbefugtem Zugriff: Technische Zugangs-Tokens sowie Roh-Snapshots von Plaid-Transaktionsdaten werden in unserer Datenbank zu keinem Zeitpunkt im Klartext gespeichert, sondern vor der Persistierung mittels authentifizierter Verschlüsselung (Fernet / AES) geschützt. Sämtliche Datenübertragungen erfolgen verschlüsselt über TLS 1.2 oder neuer mit HSTS. CompanyFin erhält und speichert zu keinem Zeitpunkt Ihre vertraulichen Online-Banking-Zugangsdaten (PIN/Passwort oder TANs); die Autorisierung erfolgt direkt über die sichere Schnittstelle Ihrer Bank unter Einsatz der gesetzlich vorgeschriebenen Zwei-Faktor-Authentifizierung (Strong Customer Authentication).
Widerruf und Trennung der Bankverbindung: Sie können die Verbindung zu einem über Plaid angebundenen Bankkonto jederzeit in den Einstellungen von CompanyFin trennen. Nach der Trennung werden keine weiteren Transaktionen abgerufen und die gespeicherten Zugriffstokens werden gelöscht bzw. invalidiert. Bereits in die Buchhaltung übernommene Buchungssätze bleiben zur Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten erhalten.
9.2 Europäische Open-Banking-Schnittstellen (Enable Banking & open-banking.io)
Alternativ oder ergänzend unterstützen wir die Anbindung europäischer Bankkonten über spezialisierte, in der EU regulierte Kontoinformationsdienste (Open Banking nach PSD2):
- Enable Banking Oy (Espoo, Finnland): Lizenziert und beaufsichtigt durch die finnische Finanzaufsichtsbehörde (FIN-FSA) als Kontoinformationsdienst. Die Verarbeitung findet vollständig innerhalb des Europäischen Wirtschaftsraums (EWR) statt. Zugangsdaten und Transaktionen werden nur zur Ausführung der Synchronisation verarbeitet. Weitere Informationen: Enable Banking Privacy Policy.
- open-banking.io (Deutschland): Bereitstellung von PSD2-Bankschnittstellen unter Einsatz von Ende-zu-Ende-Verschlüsselung (ECDH P-256) zur Absicherung von Kontotransaktionen.
- Stripe Connect (Stripe Payouts): Kunden können ihr Stripe-Händlerkonto verbinden, um Zahlungen und Auszahlungen automatisch zu erfassen. Die Autorisierung erfolgt über Stripe Connect (Stripe Payments Europe Ltd., Irland).
Auch bei diesen Anbietern gilt: Online-Banking-Zugangsdaten (PIN/TAN) werden zu keinem Zeitpunkt von CompanyFin empfangen oder gespeichert.
10. Abrechnung über Stripe
Für Checkout, Abonnementverwaltung, Rechnungen, Zahlungsstatus, Betrugsprävention und gegebenenfalls Steuerberechnung nutzen wir Stripe Payments Europe, Limited, Irland, und verbundene Stripe-Unternehmen. Zahlungs- und Rechnungsadressdaten werden in Stripe Checkout erhoben; vollständige Kartendaten erhalten wir nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für gesetzliche Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO und für Betrugsprävention Art. 6 Abs. 1 lit. f DSGVO.
Weitere Informationen: Stripe Datenschutzerklärung.
11. Hosting, Speicherung und Infrastruktur
Die Anwendung und API werden über Render Services, Inc. (Serverstandort Frankfurt am Main / EU) betrieben. Produktive Belegdateien und Dokumentenanhänge werden in einem nach ISO/IEC 27001 zertifizierten S3-kompatiblen Objektspeicher der Hetzner Online GmbH im Rechenzentrum Nürnberg (Deutschland) gespeichert. Relationale Datenbankdaten liegen bei vertraglich eingesetzten Datenbank-Hostinganbietern innerhalb der Europäischen Union.
Zur Abwehr von Denial-of-Service-Angriffen, zur Durchsetzung von Abruflimits (Rate Limiting) und zum Schutz vor Brute-Force-Attacken setzen wir einen In-Memory-Zwischenspeicher (Redis) ein. Dabei werden IP-Adressen und Zugriffszeitstempel nur flüchtig zur Zeitfenster-Prüfung verarbeitet und nicht dauerhaft für Profiling genutzt.
Zur Fehler- und Performanceanalyse kann Sentry (Functional Software, Inc., USA) eingesetzt werden. CompanyFin deaktiviert die standardmäßige Übermittlung personenbezogener Daten und filtert Request-Bodies, Cookies, Zugangsdaten und sensible Header. Dennoch können technische Ereignisdaten wie Zeitpunkt, Route, Softwareversion, Fehlerstack, gekürzte Umgebungsinformationen und Request-ID verarbeitet werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
12. Google Analytics 4
Auf unserer Website und in der Webanwendung setzen wir Google Analytics 4 der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, im erweiterten Google Consent Mode ein. Das Google-Tag erhält dabei stets den aktuellen Einwilligungsstatus. Ohne Einwilligung für „Analyse & Performance“ werden keine Analytics-Cookies oder vergleichbaren Gerätekennungen gespeichert oder gelesen. Das Tag sendet in diesem Zustand cookielose Signale zu Einwilligungsstatus, Seitenaufrufen, Registrierung und erfolgreichem Tarifabschluss an Google. Google kann diese Signale zur aggregierten Messung und Modellierung verwenden.
Die übermittelten Seitenadressen werden auf Herkunft und URL-Pfad begrenzt; Query-Parameter werden nicht übermittelt. Wir senden keine Namen, E-Mail-Adressen, Unternehmensnamen, frei eingegebenen Formularinhalte, Finanz-, Bank-, Buchhaltungs- oder Belegdaten an Google Analytics. Bei abgelehnter Analytics-Einwilligung enthält ein Kaufereignis keine Transaktions-, Nutzer- oder Abonnementkennung. Nur nach Einwilligung werden eine technische Abonnementreferenz und Tarifkennung zur Deduplizierung und Zuordnung des Kaufereignisses übermittelt. Google gibt an, IP-Adressen von Nutzern in der EU zur Ableitung einer ungefähren Region zu verarbeiten und anschließend vor Protokollierung und Speicherung zu verwerfen. Da jeder Internetaufruf technisch eine Quell-IP besitzt, bedeutet „cookielos“ nicht, dass Google die IP beim Empfang des Signals überhaupt nicht verarbeitet.
Das Speichern oder Lesen von Analytics-Cookies erfolgt nur auf Grundlage Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Für cookielose, datensparsame Reichweiten- und Erfolgsmessung stützen wir uns auf unser berechtigtes Interesse an der wirtschaftlichen und technischen Optimierung unseres Angebots nach Art. 6 Abs. 1 lit. f DSGVO; Sie können dieser Verarbeitung über die in Abschnitt 1 genannte Kontaktadresse widersprechen. Ihre Cookie-Auswahl wird für sechs Monate im notwendigen Cookie cf_consent_v1 auf .companyfin.de gespeichert, damit sie gleichermaßen auf der Website und der Webanwendung gilt. Sie können eine erteilte Einwilligung jederzeit über „Cookie-Einstellungen“ mit Wirkung für die Zukunft widerrufen. Bei einem Widerruf werden erreichbare Google-Analytics-Cookies gelöscht; cookielose Messsignale werden weiterhin mit dem Status „abgelehnt“ übermittelt.
Empfänger können Google Ireland Limited, Google LLC und deren Unterauftragsverarbeiter sein. Google kann Daten auch in Drittländern verarbeiten. Garantien und Restrisiken werden in Abschnitt 15 erläutert. Weitere Informationen: Datenschutzerklärung von Google und Browser-Add-on zur Deaktivierung.
13. Empfänger und Unterauftragsverarbeiter
Zugriff erhalten nur hierzu befugte Beschäftigte und Dienstleister, soweit dies für die jeweiligen Aufgaben erforderlich ist. Im Rahmen unserer SaaS-Bereitstellung setzen wir folgende Haupt-Dienstleister und Unterauftragsverarbeiter ein:
| Dienstleister / Unternehmen | Sitz | Funktion / Zweck | Garantie / Rechtsgrundlage |
|---|---|---|---|
| Hetzner Online GmbH | Deutschland | S3-Objektspeicher (Belegablage, Standort Nürnberg) | Art. 28 DSGVO (AVV), ISO 27001 |
| Render Services, Inc. | USA / Rechenzentrum EU (Frankfurt) | Webserver- und API-Hosting, Worker | EU-US DPF / Standardvertragsklauseln |
| Stripe Payments Europe, Ltd. | Irland (EU) | Abrechnung, Abonnementverwaltung, Stripe Connect | Art. 6 Abs. 1 lit. b DSGVO, PCI-DSS |
| Enable Banking Oy | Finnland (EU) | Open-Banking-Gateway (PSD2 Kontoinformationsdienst) | FIN-FSA lizenziert, EWR-Verarbeitung |
| Plaid Inc. / Plaid Financial Ltd. | USA / UK | Bank-Synchronisation & Plaid Link | EU-US DPF, Art. 6 Abs. 1 lit. b DSGVO |
| OpenAI, L.L.C. | USA | Belegdaten-Extraktion (API, kein Modelltraining) | EU-US DPF / Standardvertragsklauseln |
| Resend, Inc. | USA | Transaktionale E-Mails & Beleg-E-Mail-Inbound | Standardvertragsklauseln |
| Functional Software, Inc. (Sentry) | USA | Fehlerüberwachung (ohne sensible Nutzdaten) | EU-US DPF / Standardvertragsklauseln |
Eine Veräußerung personenbezogener Daten findet nicht statt. Daten werden nicht für fremde Werbezwecke weitergegeben. Behörden oder sonstige Stellen erhalten Daten nur bei zwingender gesetzlicher Verpflichtung.
14. Speicherdauer und Löschung
- Konto- und Vertragsdaten werden für die Vertragsdauer und anschließend entsprechend gesetzlicher Nachweis- und Aufbewahrungspflichten gespeichert; steuer- und handelsrechtlich relevante Geschäftsunterlagen regelmäßig sechs, acht oder zehn Jahre, abhängig von Dokumentart und anwendbarer Vorschrift.
- Kundendaten in der Plattform werden während des Vertrags nach Weisung verarbeitet. Der Kunde kann einzelne Daten oder sein Konto löschen. Nach Vertragsende werden Kundendaten grundsätzlich innerhalb einer vertraglich festgelegten Auslauffrist gelöscht, sofern keine dokumentierte Weisung, gesetzliche Pflicht oder Sicherung berechtigter Rechtsansprüche entgegensteht. Sicherungskopien werden im regulären Überschreibzyklus entfernt.
- Sitzungsdaten werden bei Abmeldung, Ablauf oder Widerruf gelöscht beziehungsweise ungültig gemacht; Sicherheitsnachweise können länger aufbewahrt werden.
- Abgelehnte oder keinem aktiven Postfach zuordenbare E-Mail-Ereignisse werden nur so lange vorgehalten, wie es für Missbrauchsabwehr, Fehleranalyse und sichere Zustellung erforderlich ist.
Gesetzliche Buchführungs- und Aufbewahrungspflichten des Kunden gehen nicht automatisch auf ShiftCore über. Der Kunde muss rechtzeitig Exporte und eigene gesetzeskonforme Aufbewahrung sicherstellen. Detaillierte Fristen, Datenkategorien und Entsorgungsverfahren entnehmen Sie bitte unserer gesonderten Data Retention and Disposal Policy (Aufbewahrungs- und Löschrichtlinie).
15. Drittlandübermittlungen
Einige Dienstleister oder deren Unterauftragsverarbeiter befinden sich außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA (u. a. OpenAI, Resend, Sentry, Render und Plaid Inc.). Übermittlungen erfolgen – je nach Anbieter und Verfügbarkeit – auf Grundlage eines Angemessenheitsbeschlusses, insbesondere des EU-US Data Privacy Framework (DPF), oder der Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO einschließlich erforderlicher ergänzender Maßnahmen. Plaid Inc., OpenAI, L.L.C., Render Services, Inc. und Functional Software, Inc. (Sentry) sind unter dem EU-U.S. Data Privacy Framework zertifiziert.
Trotz dieser Garantien kann bei Verarbeitung in Drittländern ein Restrisiko behördlicher Zugriffe ohne ein mit der EU vollständig vergleichbares Rechtsschutzniveau bestehen. Wir prüfen eingesetzte Anbieter risikoorientiert und beschränken die übermittelten Daten.
16. Ihre Rechte
Unter den gesetzlichen Voraussetzungen haben Sie das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Eine Einwilligung können Sie nach Art. 7 Abs. 3 jederzeit mit Wirkung für die Zukunft widerrufen. Sie haben ferner das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde (Art. 77), insbesondere bei:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden, datenschutz.hessen.de.
Widerspruch: Verarbeiten wir Daten auf Grundlage berechtigter Interessen, können Sie aus Gründen Ihrer besonderen Situation widersprechen. Gegen Direktwerbung können Sie jederzeit ohne Begründung widersprechen.
Bei Daten, die ein Unternehmenskunde als Verantwortlicher in CompanyFin verarbeitet, wenden Sie sich bitte zunächst an diesen Kunden. Wir unterstützen den Kunden bei der Bearbeitung Ihrer Anfrage.
17. Datensicherheit und Änderungen
Wir setzen risikoadäquate technische und organisatorische Maßnahmen ein, darunter Transportverschlüsselung, Zugriffskontrollen, Mandantentrennung, Passwort-Hashing, verschlüsselte Provider-Zugangsdaten, Protokollierung, Wiederherstellungsmaßnahmen und regelmäßige Sicherheitsprüfungen. Kein internetbasiertes System kann absolute Sicherheit gewährleisten.
Wir aktualisieren diese Erklärung, wenn sich Funktionen, Anbieter oder Rechtslage ändern. Wesentliche Änderungen werden in geeigneter Form bekanntgegeben. Die aktuelle Fassung ist dauerhaft unter companyfin.de/datenschutz abrufbar.