Inhalt
1. Geltungsbereich
Diese Datenschutzerklärung gilt einheitlich für die öffentliche Mandavio-Homepage unter https://mandavio.de, die Mandavio-Anwendung unter https://app.mandavio.de, das Kontaktformular, die Registrierung und Verwaltung von Benutzerkonten, die Nutzung der cloudbasierten Buchhaltungssoftware, die Vertrags-, Abonnement- und Zahlungsabwicklung sowie Support- und Serviceanfragen.
Für externe Internetseiten, auf die Mandavio lediglich verlinkt, gelten die Datenschutzhinweise der jeweiligen Anbieter.
2. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung:
Romio PfeifferKrankenhausstraße 4
86911 Dießen am Ammersee
Deutschland
E-Mail: service@mandavio.de
3. Datenschutzkontakt
Anfragen zum Datenschutz und zur Ausübung Ihrer Betroffenenrechte richten Sie bitte an Romio Pfeiffer unter service@mandavio.de.
Bitte übermitteln Sie über unverschlüsselte E-Mails keine Buchhaltungsbelege, Zugangsdaten oder andere besonders vertrauliche Informationen.
4. Rollenverteilung bei der Datenverarbeitung
4.1 Mandavio als Verantwortlicher
Mandavio verarbeitet personenbezogene Daten in eigener Verantwortung, soweit dies für Betrieb und Sicherheit der Homepage und Anwendung, Kontakt- und Supportanfragen, Benutzerkonten, Verträge, Testphase, Abonnements, Zahlungen, Rechnungsstellung, gesetzliche Pflichten sowie den Schutz vor Missbrauch erforderlich ist.
4.2 Mandavio als Auftragsverarbeiter
Soweit Kunden Mandavio verwenden, um personenbezogene Daten ihrer eigenen Mandanten, Beschäftigten, Lieferanten, Kunden oder Geschäftspartner zu verarbeiten, handelt der jeweilige Mandavio-Kunde grundsätzlich als Verantwortlicher.
Mandavio verarbeitet diese Daten als Auftragsverarbeiter nach Art. 28 DSGVO und ausschließlich auf dokumentierte Weisung des Kunden. Hierzu wird ein gesonderter Vertrag zur Auftragsverarbeitung einschließlich der technischen und organisatorischen Maßnahmen bereitgestellt.
Betroffene Personen sollten sich wegen ihrer in der Buchhaltung eines Mandavio-Kunden gespeicherten Daten grundsätzlich zunächst an diesen Kunden wenden. Mandavio unterstützt seine Kunden bei der Bearbeitung entsprechender Anfragen.
5. Aufruf der Homepage und Anwendung
Beim Aufruf unserer Internetangebote können technisch notwendige Verbindungsdaten verarbeitet werden:
- IP-Adresse, Datum und Uhrzeit des Zugriffs,
- aufgerufene Adresse und Datei, Datenmenge und HTTP-Statuscode,
- Referrer-Adresse, soweit vom Browser übermittelt,
- Browsertyp, Browserversion und Betriebssystem,
- Informationen zur Fehler- und Missbrauchserkennung.
Die Verarbeitung ist erforderlich, um die Angebote auszuliefern, ihre Funktionsfähigkeit sicherzustellen, Angriffe zu erkennen und Störungen zu untersuchen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen liegen im sicheren, stabilen und wirtschaftlichen Betrieb.
Sicherheits- und Zugriffsprotokolle werden nur so lange gespeichert, wie dies für Sicherheitsprüfungen, Fehleranalysen und die Abwehr oder Aufklärung von Angriffen erforderlich ist. Produktive administrative Zugriffe werden mit Benutzerkennung, Zeitpunkt und Anlass protokolliert.
6. Kontaktformular und Kontaktaufnahme
Bei einer Kontaktaufnahme verarbeiten wir abhängig von Ihren Angaben Name, E-Mail-Adresse, Unternehmen, optionale Telefonnummer, Anliegen, Nachricht, Zeitpunkt sowie technische Daten zur Missbrauchsabwehr.
Wir verwenden diese Daten zur Bearbeitung der Anfrage, Kommunikation und gegebenenfalls zur Vorbereitung einer Vertragsbeziehung. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO bei vorvertraglichen oder vertraglichen Anfragen sowie Art. 6 Abs. 1 lit. f DSGVO bei allgemeinen Anfragen und zur Missbrauchsabwehr.
Nach dem Absenden erhält die kontaktierende Person eine automatische Eingangsbestätigung. Kontaktanfragen werden grundsätzlich sechs Monate nach abschließender Bearbeitung gelöscht, sofern keine Vertragsbeziehung entsteht und keine gesetzlichen Pflichten entgegenstehen. Entsteht eine Vertragsbeziehung, können erforderliche Daten in die Vertrags- und Kundenverwaltung übernommen werden.
7. Registrierung und Benutzerkonto
Bei Registrierung und Kontoverwaltung können insbesondere Unternehmensbezeichnung, Anschrift, Land, E-Mail-Adresse, Telefonnummer, Rechnungs-E-Mail-Adresse, Rollen, Berechtigungen, zugewiesene Firmen, Bestätigungsstatus und technische Sicherheitsdaten verarbeitet werden.
Passwörter werden nicht im Klartext, sondern als kryptografischer Hash gespeichert. Zur E-Mail-Bestätigung wird ein zeitlich begrenzter Code versendet. Der Code ist 15 Minuten gültig und wird ausschließlich in gehashter Form gespeichert.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für Registrierung, Testphase und Vertragsdurchführung, Art. 6 Abs. 1 lit. f DSGVO für Sicherheit und Missbrauchsabwehr sowie Art. 6 Abs. 1 lit. c DSGVO, soweit gesetzliche Verpflichtungen bestehen.
8. Nutzung der Buchhaltungssoftware
Im Rahmen der Anwendung können insbesondere folgende Daten verarbeitet werden:
- Mandanten-, Unternehmens- und Ansprechpartnerdaten,
- Steuer- und Umsatzsteuer-Identifikationsnummern,
- Benutzer-, Rollen- und Berechtigungsdaten,
- Buchungen, Konten, Debitoren- und Kreditorendaten,
- Belege, Rechnungen und hochgeladene Dokumente,
- Bank-, Kassen- und Zahlungsdaten einschließlich IBAN, Gegenpartei und Referenzen,
- offene Posten, Ausgleiche, Skonto, Kassenbewegungen und Z-Berichte,
- Anlagen-, DATEV-Import- und Exportdaten,
- Auswertungen, Abstimmungen, Nachrichten und Bearbeitungsstände,
- Protokolldaten zu Änderungen und administrativen Zugriffen.
Die Verarbeitung erfolgt zur Bereitstellung der vertraglich vereinbarten Funktionen. Für Benutzer-, Vertrags- und Abrechnungsdaten des Mandavio-Kunden ist die Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Bei Buchhaltungsdaten im Auftrag des Kunden richtet sich die Rechtsgrundlage nach dessen Verarbeitung; Mandavio verarbeitet auf Grundlage des Vertrages gemäß Art. 28 DSGVO.
9. Mandanten- und Zugriffstrennung
Daten werden mandanten- und firmenbezogen verarbeitet. Benutzer erhalten nur Zugriff auf zugewiesene Firmen und Funktionen.
Zum Schutz dienen rollenbasierte Rechte, serverseitige Berechtigungsprüfungen, verschlüsselte Übertragung, gehashte Passwörter, zeitlich begrenzte Sitzungen, protokollierte administrative Zugriffe, kontrollierte Datenbankmigrationen, regelmäßige Backups und beschränkte Server- und Datenbankberechtigungen.
Administrativer Zugriff erfolgt nur zweckgebunden, insbesondere auf Supportanfrage, zur Fehleranalyse, zur Sicherheit, zur Wiederherstellung des Betriebs oder aufgrund rechtlicher Verpflichtungen. Zugriffe werden mit Identität, Zeitpunkt und Anlass protokolliert.
10. E-Mail-Versand
System- und Kontakt-E-Mails werden über die Mail-Infrastruktur von STRATO versendet. Dazu gehören Registrierungs- und Bestätigungscodes, Kontaktanfragen, Eingangsbestätigungen sowie sicherheits- und vertragsbezogene Mitteilungen.
Verarbeitet werden insbesondere Empfänger- und Absenderadresse, Betreff, Inhalt und technische Versanddaten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO und bei sicherheits- oder servicebezogenen Nachrichten Art. 6 Abs. 1 lit. f DSGVO.
11. Zahlungsabwicklung mit Stripe
Für Abonnements und Zahlungen wird Stripe eingesetzt. Anbieter für Kunden im Europäischen Wirtschaftsraum ist regelmäßig Stripe Payments Europe, Limited, Irland.
An Stripe können Name, Unternehmens- und Rechnungsdaten, E-Mail-Adresse, Kundennummer, Abonnement, Betrag, Währung, Zahlungsstatus, Transaktionskennungen, Informationen zur Zahlungsmethode sowie technische Daten zur Betrugsprüfung übermittelt werden. Mandavio speichert grundsätzlich keine vollständigen Kreditkartendaten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für Betrugsprävention oder gesetzliche Pflichten gelten Art. 6 Abs. 1 lit. f beziehungsweise lit. c DSGVO. Stripe verarbeitet bestimmte Daten teilweise in eigener Verantwortung und kann verbundene Unternehmen und Unterauftragsverarbeiter außerhalb des EWR einbeziehen.
Stripe verwendet nach eigenen Angaben unter anderem das EU-US Data Privacy Framework und EU-Standardvertragsklauseln. Weitere Informationen: Stripe-Datenschutzrichtlinie, Stripe-Datenverarbeitungsvereinbarung und Stripe-Unterauftragsverarbeiter.
12. Hosting und Backups bei STRATO
Homepage, Anwendung, Backend, Datenbank und hochgeladene Dateien werden auf einer STRATO-Serverinfrastruktur betrieben. Dienstleister ist die STRATO AG, Deutschland.
Die produktive Serverkonfiguration ist auf den europäischen Raum begrenzt. STRATO erstellt außerdem Backups innerhalb Europas. Dabei können Benutzer-, Vertrags-, Buchhaltungs-, Beleg-, Datenbank-, Datei-, Protokoll- und Konfigurationsdaten verarbeitet werden.
Mit STRATO wird ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO. Das berechtigte Interesse liegt im sicheren, verfügbaren und ausfallsicheren Betrieb.
13. Lokal bereitgestellte Schriftarten
Mandavio verwendet die Schriftarten „DM Sans“ und „Manrope“. Die benötigten Schriftdateien werden lokal von der Mandavio-Serverinfrastruktur ausgeliefert. Beim Laden der Schriftarten wird keine Verbindung zu Google Fonts oder einem anderen externen Schriftanbieter hergestellt.
Es werden im Zusammenhang mit der Schriftbereitstellung keine zusätzlichen personenbezogenen Daten an einen Drittanbieter übermittelt.
14. Cookies und lokaler Browserspeicher
Homepage
Die Homepage setzt keine Analyse-, Marketing- oder Tracking-Cookies ein. Zur Speicherung des geschlossenen Datenschutzhinweises wird mandavio_cookie_notice mit dem Versionsstand des bestätigten Hinweises im lokalen Browserspeicher gespeichert.
Anwendung
Nach Anmeldung verwendet die Anwendung technisch notwendigen lokalen Browserspeicher für Sitzungstoken, Benutzerdaten, Rollen, Zugriffsstatus und einzelne arbeitsbezogene Oberflächeneinstellungen.
Rechtsgrundlage für den Zugriff ist § 25 Abs. 2 Nr. 2 TDDDG. Die anschließende Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO. Kontodaten werden beim Abmelden soweit vorgesehen entfernt; weitere Einstellungen können bis zur manuellen Löschung oder technischen Bereinigung gespeichert bleiben.
15. Speicherdauer, Vertragsende und Export
Personenbezogene Daten werden nur so lange gespeichert, wie sie für den Zweck erforderlich sind oder gesetzliche Pflichten bestehen.
- Der reguläre Zugang kann nach Vertragsende gesperrt werden.
- Innerhalb von drei Monaten kann über den Kundendienst ein Datenexport angefordert werden.
- Nach Ablauf der Exportfrist werden Anwendungsdaten zur Löschung vorgesehen.
- Die vollständige Löschung nicht mehr benötigter Kunden- und Anwendungsdaten erfolgt spätestens zwölf Monate nach Vertragsende.
- Backupdaten werden im Rahmen der Sicherungszyklen überschrieben beziehungsweise gelöscht.
- Eine längere Speicherung erfolgt nur aufgrund gesetzlicher Pflichten, behördlicher Anordnungen oder zur Rechtsverteidigung.
Die Zwölfmonatsfrist gilt nicht uneingeschränkt für eigene Vertrags-, Abrechnungs- und Buchungsunterlagen von Mandavio. Nach § 257 HGB sind Buchungsbelege derzeit grundsätzlich acht Jahre, bestimmte Handelsunterlagen sechs Jahre und Handelsbücher sowie Jahresabschlüsse zehn Jahre aufzubewahren. Währenddessen werden Daten für andere Zwecke gesperrt und anschließend gelöscht.
16. Empfänger und Auftragsverarbeiter
Personenbezogene Daten erhalten nur Stellen, die sie für die beschriebenen Zwecke benötigen. Derzeit vorgesehene externe Empfänger und Dienstleister sind STRATO für Hosting, Backups und E-Mail-Infrastruktur sowie Stripe für Abonnement- und Zahlungsabwicklung.
Weitere Dienstleister werden nur unter Beachtung der gesetzlichen Voraussetzungen eingebunden. Soweit erforderlich, werden Verträge zur Auftragsverarbeitung geschlossen. Bei Änderungen wird diese Erklärung angepasst.
17. Drittlandübermittlungen
Die zentrale Mandavio-Infrastruktur bei STRATO wird innerhalb Europas betrieben. Bei Stripe kann eine Verarbeitung durch verbundene Unternehmen oder Dienstleister außerhalb des EWR nicht ausgeschlossen werden.
Drittlandübermittlungen erfolgen nur aufgrund eines Angemessenheitsbeschlusses, des EU-US Data Privacy Framework, von EU-Standardvertragsklauseln oder einer anderen nach Art. 44 ff. DSGVO zulässigen Grundlage.
18. Keine ausschließlich automatisierten Entscheidungen
Mandavio trifft keine ausschließlich automatisierten Entscheidungen im Sinne des Art. 22 DSGVO, die rechtliche Wirkung entfalten oder Personen erheblich beeinträchtigen. Automatisch ermittelte Werte, Auswertungen, Zuordnungsvorschläge oder Buchungshilfen unterstützen Nutzer; die fachliche Prüfung und Entscheidung verbleibt beim berechtigten Nutzer.
19. Minderjährige
Mandavio richtet sich ausschließlich an volljährige Personen im geschäftlichen und beruflichen Umfeld. Minderjährige dürfen die Anwendung nicht registrieren oder verwenden.
20. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf Auskunft nach Art. 15, Berichtigung nach Art. 16, Löschung nach Art. 17, Einschränkung nach Art. 18, Datenübertragbarkeit nach Art. 20, Widerspruch nach Art. 21 sowie Widerruf von Einwilligungen nach Art. 7 Abs. 3 DSGVO.
Ein Widerruf wirkt für die Zukunft. Anfragen können an service@mandavio.de gerichtet werden. Soweit Mandavio Daten ausschließlich im Auftrag eines Kunden verarbeitet, kann die Anfrage an diesen Kunden weitergeleitet werden.
21. Widerspruch gegen berechtigte Interessen
Werden Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet, besteht das Recht, aus Gründen der besonderen Situation Widerspruch einzulegen. Mandavio verarbeitet die Daten anschließend nicht mehr, sofern keine zwingenden schutzwürdigen Gründe bestehen oder die Verarbeitung der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dient.
22. Beschwerderecht
Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für Mandavio ist voraussichtlich zuständig:
Bayerisches Landesamt für DatenschutzaufsichtPromenade 18
91522 Ansbach
Deutschland
23. Sicherheit
Mandavio trifft angemessene technische und organisatorische Maßnahmen. Dazu gehören HTTPS, rollen- und firmenbezogene Rechte, Mandantentrennung, sichere Passwortspeicherung, zeitlich begrenzte Sitzungen, restriktive Datenbankberechtigungen, protokollierte administrative Zugriffe, kontrollierte Migrationen, regelmäßige Backups, Wiederherstellungsprüfungen sowie validierte Datei- und Formulareingaben.
Absolute Sicherheit kann trotz sorgfältiger Schutzmaßnahmen nicht gewährleistet werden.
24. Änderung dieser Datenschutzerklärung
Diese Erklärung wird angepasst, wenn sich rechtliche Anforderungen, Funktionen, Verarbeitungen oder Dienstleister ändern. Die aktuelle Fassung wird auf der Homepage und innerhalb der Anwendung bereitgestellt. Bei wesentlichen Änderungen können bestehende Kunden zusätzlich innerhalb der Anwendung oder per E-Mail informiert werden.