// rechtliches
Datenschutz.
Informationen über die Verarbeitung personenbezogener Daten nach Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) — für unsere Website proaccounting.de und für unser Mandantenportal app.proaccounting.de.
01Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne des Art. 4 Nr. 7 DSGVO ist:
ProAccounting GmbHRudolf-Diesel-Straße 2
65760 Eschborn
Deutschland
Vertreten durch den Geschäftsführer: Usman Ahmad
E-Mail: info@proaccounting.de
Datenschutzbeauftragter
Wir haben keinen Datenschutzbeauftragten bestellt, da die gesetzlichen Voraussetzungen des Art. 37 DSGVO in Verbindung mit § 38 BDSG derzeit nicht vorliegen. Für sämtliche Anliegen zum Datenschutz — einschließlich der Ausübung Ihrer Betroffenenrechte — wenden Sie sich bitte unmittelbar an info@proaccounting.de.
02Ihre Rechte als betroffene Person
Ihnen stehen gegenüber uns die folgenden Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten zu:
- Auskunft (Art. 15 DSGVO) — ob und welche Daten wir über Sie verarbeiten, zu welchen Zwecken, an welche Empfänger und für wie lange, sowie eine Kopie dieser Daten.
- Berichtigung (Art. 16 DSGVO) — Korrektur unrichtiger und Vervollständigung unvollständiger Daten.
- Löschung (Art. 17 DSGVO) — sofern keine gesetzliche Aufbewahrungspflicht entgegensteht (siehe Abschnitt 12).
- Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Datenübertragbarkeit (Art. 20 DSGVO) — Herausgabe der von Ihnen bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format.
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) — mit Wirkung für die Zukunft, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird.
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO).
Zur Ausübung genügt eine formlose Nachricht an info@proaccounting.de. Wir beantworten Anfragen unentgeltlich und grundsätzlich innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Zum Schutz Ihrer Daten müssen wir Ihre Identität zweifelsfrei feststellen können und bitten gegebenenfalls um ergänzende Angaben.
Widerspruchsrecht nach Art. 21 DSGVO
Soweit wir personenbezogene Daten auf Grundlage berechtigter Interessen nach Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen.
Legen Sie Widerspruch ein, verarbeiten wir die betreffenden Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Der Widerspruch ist formfrei und kann an info@proaccounting.de gerichtet werden.
Zuständige Aufsichtsbehörde
Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist:
Der Hessische Beauftragte für Datenschutz und InformationsfreiheitGustav-Stresemann-Ring 1, 65189 Wiesbaden
Postfach 3163, 65021 Wiesbaden
Telefon: +49 611 1408-0
E-Mail: poststelle@datenschutz.hessen.de
Web: datenschutz.hessen.de
03Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten ausschließlich auf einer der folgenden Grundlagen:
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung, soweit Sie uns eine solche erteilt haben.
- Art. 6 Abs. 1 lit. b DSGVO — Erfüllung eines Vertrags mit Ihnen oder Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage.
- Art. 6 Abs. 1 lit. c DSGVO — Erfüllung rechtlicher Verpflichtungen, denen wir unterliegen, insbesondere handels- und steuerrechtlicher Aufbewahrungspflichten (§ 147 AO, § 257 HGB).
- Art. 6 Abs. 1 lit. f DSGVO — Wahrung unserer berechtigten Interessen, etwa am sicheren und störungsfreien Betrieb unserer Systeme, an der Abwehr von Angriffen und an der Geltendmachung von Rechtsansprüchen.
- Art. 28 DSGVO — Verarbeitung im Auftrag, soweit wir Daten weisungsgebunden für unsere Kundinnen und Kunden verarbeiten (siehe Abschnitt 6).
Werden besondere Kategorien personenbezogener Daten im Sinne des Art. 9 Abs. 1 DSGVO verarbeitet — im Bereich der Lohnbuchhaltung etwa Angaben zur Religionszugehörigkeit über das Kirchensteuermerkmal, zu einer Schwerbehinderung oder zu Arbeitsunfähigkeitszeiten —, stützt sich dies auf Art. 9 Abs. 2 lit. b DSGVO in Verbindung mit § 26 Abs. 3 BDSG (Ausübung von Rechten und Erfüllung von Pflichten aus dem Arbeitsrecht und dem Recht der sozialen Sicherheit).
04Nutzung unserer Website
4.1 Server-Logfiles
Beim Aufruf unserer Website erhebt der Webserver automatisch Informationen, die Ihr Browser übermittelt und die technisch erforderlich sind, um Ihnen die Seite anzuzeigen:
- IP-Adresse des anfragenden Endgeräts
- Datum und Uhrzeit des Zugriffs
- aufgerufene Adresse (URL) und übertragene Datenmenge
- HTTP-Statuscode der Antwort
- zuvor besuchte Seite (Referrer), sofern übermittelt
- Browsertyp, Browserversion und Betriebssystem (User-Agent)
Diese Daten dienen ausschließlich dem technisch fehlerfreien Betrieb, der Sicherheit unserer Systeme und der Aufklärung von Missbrauchsfällen. Eine Zusammenführung mit anderen Datenquellen findet nicht statt, und es erfolgt keine Auswertung zu Werbe- oder Analysezwecken.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, stabilen Betrieb unseres Internetangebots.
Speicherdauer: Die Logfiles werden nach 14 Tagen automatisch gelöscht.
4.2 Keine Cookies, kein Tracking
Unsere Website setzt keine Cookies. Wir verwenden weder Webanalyse noch Reichweitenmessung, kein Tracking, keine Profilbildung, keine Werbenetzwerke, keine Social-Media-Plugins und keine Einbindung von Drittanbieter-Skripten. Ein Cookie-Banner ist deshalb nicht erforderlich und wird nicht eingesetzt. Auch im lokalen Speicher Ihres Browsers (Local Storage, Session Storage) legen wir auf dieser Website keine Informationen ab.
4.3 Schriften und Bilder werden lokal ausgeliefert
Sämtliche Gestaltungselemente unserer Website — insbesondere Schriftarten und Bilder — werden ausschließlich von unserem eigenen Server in Deutschland ausgeliefert. Es besteht keine Verbindung zu Google Fonts, zu einem Content Delivery Network oder zu sonstigen externen Servern. Ihre IP-Adresse wird beim Besuch dieser Website daher an keinen Dritten übermittelt.
4.4 Verschlüsselung
Diese Website wird ausschließlich über eine TLS-verschlüsselte Verbindung (HTTPS) ausgeliefert. Die Zertifikate beziehen wir von Let's Encrypt. Aufrufe über unverschlüsseltes HTTP werden automatisch auf HTTPS umgeleitet.
05Kontaktaufnahme
Wenn Sie uns über das Anfrageformular auf unserer Website oder per E-Mail kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Angaben — Name und Unternehmen, E-Mail-Adresse, das ausgewählte Thema sowie den Inhalt Ihrer Nachricht — zur Bearbeitung Ihres Anliegens und für etwaige Anschlussfragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, sofern Ihre Anfrage auf den Abschluss eines Vertrags gerichtet ist, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
Speicherdauer: Kommt kein Vertragsverhältnis zustande, löschen wir Ihre Anfrage sechs Monate nach abschließender Bearbeitung. Führt Ihre Anfrage zu einem Mandat, gelten die Fristen aus Abschnitt 12.
Eine Weitergabe dieser Daten an Dritte findet nicht statt. Bitte beachten Sie, dass eine unverschlüsselt versandte E-Mail auf dem Übertragungsweg von Dritten mitgelesen werden könnte; für die Übermittlung vertraulicher Unterlagen stellen wir Ihnen das Mandantenportal zur Verfügung.
06Mandantenportal — wer ist wofür verantwortlich
Unter app.proaccounting.de betreiben wir ein zugangsgeschütztes Portal, über das unsere Kundinnen und Kunden Unterlagen an uns übermitteln und ihre Daten einsehen können. Für die Verarbeitung im Portal ist zwischen zwei Rollen zu unterscheiden — diese Unterscheidung bestimmt, an wen Sie sich mit Ihren Rechten wenden:
6.1 Wir als Verantwortlicher
Für die Zugangsdaten und Benutzerkonten der Personen, die für eine Organisation im Portal arbeiten, sowie für die Begründung und Abwicklung des Vertragsverhältnisses mit der Organisation sind wir Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Betroffen sind hier insbesondere die Administratorinnen und Administratoren sowie weitere Benutzerkonten einer Organisation. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
6.2 Wir als Auftragsverarbeiter
Soweit eine Organisation über das Portal personenbezogene Daten Dritter an uns übermittelt — insbesondere Daten ihrer eigenen Beschäftigten in Lohnunterlagen, Daten von Geschäftspartnern in Belegen und Rechnungen — verarbeiten wir diese Daten ausschließlich weisungsgebunden im Auftrag der Organisation. Verantwortlicher ist in diesem Fall die Organisation selbst; wir sind Auftragsverarbeiter nach Art. 28 DSGVO.
Mit jeder Organisation schließen wir vor Aufnahme der Verarbeitung einen Auftragsverarbeitungsvertrag nach Art. 28 Abs. 3 DSGVO. Darin verpflichten wir uns unter anderem, die Daten nur auf dokumentierte Weisung zu verarbeiten, unsere Beschäftigten auf Vertraulichkeit zu verpflichten, geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO zu treffen, die Organisation bei ihren eigenen Pflichten zu unterstützen und die Daten nach Beendigung des Auftrags nach Wahl der Organisation zu löschen oder zurückzugeben.
Sie sind Beschäftigte oder Beschäftigter einer Organisation?
Werden Ihre Daten — etwa Ihre Lohnabrechnung — von Ihrer Arbeitgeberin oder Ihrem Arbeitgeber über unser Portal an uns übermittelt, ist nicht die ProAccounting GmbH, sondern Ihre Arbeitgeberin oder Ihr Arbeitgeber die verantwortliche Stelle. Bitte richten Sie Auskunfts-, Berichtigungs- und Löschverlangen dorthin. Erreicht uns ein solches Verlangen unmittelbar, dürfen wir es nicht eigenständig beantworten; wir leiten es unverzüglich an die verantwortliche Organisation weiter und unterstützen sie bei der Beantwortung.
07Welche Daten wir im Portal verarbeiten
7.1 Benutzerkonto und Zugangsdaten
Für jedes Benutzerkonto verarbeiten wir: E-Mail-Adresse (zugleich Anmeldename), Vor- und Nachname, die zugewiesene Rolle und Berechtigungen, die Zugehörigkeit zu einer Organisation, die bevorzugte Sprache, den Zeitpunkt der Kontoerstellung und der letzten Anmeldung sowie den Zeitpunkt der Bestätigung dieser Datenschutzerklärung.
Ihr Passwort speichern wir zu keinem Zeitpunkt im Klartext, sondern ausschließlich als kryptografischen Hash nach dem Verfahren Argon2. Bei der Kontoeinrichtung wird ein zufälliges Erstpasswort erzeugt; das System verlangt bei der ersten Anmeldung zwingend dessen Änderung. Zur Abwehr automatisierter Angriffe zählen wir fehlgeschlagene Anmeldeversuche und sperren ein Konto nach fünf Fehlversuchen für 15 Minuten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung des Zugangs, Art. 6 Abs. 1 lit. f DSGVO für die Sicherheitsmaßnahmen.
7.2 Anmeldung und Sitzungsverwaltung
Die Anmeldung am Portal erfolgt über signierte Zugangstoken (JSON Web Token), nicht über Sitzungs-Cookies. Diese Token werden im Sitzungsspeicher Ihres Browsers abgelegt — getrennt je Browser-Tab — und beim Schließen des Tabs automatisch verworfen. Das Zugangstoken ist 60 Minuten gültig, das Erneuerungstoken sieben Tage; bei jeder Erneuerung wird das vorherige Token ungültig. Mit der Abmeldung entziehen wir dem Erneuerungstoken die Gültigkeit.
Diese Speicherung auf Ihrem Endgerät ist für die Erbringung des von Ihnen ausdrücklich gewünschten Dienstes unbedingt erforderlich und daher nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei.
7.3 Cookies im Portal
Das Portal setzt ausschließlich technisch notwendige Cookies. Es finden sich keine Analyse-, Tracking- oder Werbe-Cookies und keine Cookies von Drittanbietern.
| Cookie | Zweck | Laufzeit |
|---|---|---|
| NEXT_LOCALE | Speichert die von Ihnen gewählte Sprache (Deutsch oder Englisch) | 1 Jahr |
| sessionid | Sitzungsverwaltung — wird ausschließlich im internen Administrationsbereich gesetzt, nicht bei normaler Portalnutzung | 2 Wochen |
| csrftoken | Schutz vor Cross-Site-Request-Forgery im internen Administrationsbereich | 1 Jahr |
7.4 Stammdaten der Organisation
Zu jeder Organisation verarbeiten wir Name und Firmierung, Anschrift, Postleitzahl, Ort und Land, Kontakt-E-Mail-Adresse und Telefonnummer, den Namen der Ansprechperson, die Steuernummer und die Umsatzsteuer-Identifikationsnummer, die zugeordneten Mitarbeitenden auf unserer Seite sowie interne Bearbeitungsvermerke.
7.5 Dokumente und Dokumentenanforderungen
Über das Portal werden Dokumente hochgeladen und angefordert. Wir verarbeiten dabei die Datei selbst sowie die zugehörigen Metadaten: ursprünglicher Dateiname, Dateityp und -größe, eine Prüfsumme zur Integritätssicherung, hochladende Person, Zeitpunkt, Kategorie und Unterkategorie, Belegdatum, Abrechnungszeitraum, gegebenenfalls die zugeordnete beschäftigte Person sowie freie Bemerkungen. Zusätzlich kann jede Organisation im Portal eigene Felder definieren; deren Inhalte bestimmt allein die Organisation.
Die hochgeladenen Dateien werden von uns inhaltlich nicht ausgelesen, nicht durchsucht, nicht indexiert und keiner Texterkennung oder automatisierten Auswertung unterzogen. Sie werden unverändert gespeichert und ausschließlich im Rahmen der beauftragten Leistung durch unsere Mitarbeitenden geöffnet. Dateien sind nicht über das Web öffentlich abrufbar; jeder Abruf erfolgt über eine authentifizierte, auf die jeweilige Organisation beschränkte Schnittstelle.
7.6 Benachrichtigungen
Das Portal erzeugt Benachrichtigungen — etwa wenn Unterlagen angefordert oder hochgeladen wurden. Diese werden im Portal angezeigt und zusätzlich per E-Mail an die hinterlegte Adresse versandt. Sie enthalten Name, Organisation, den Anlass sowie einen Verweis auf den betreffenden Vorgang. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; die Benachrichtigungen sind Bestandteil der vertraglich geschuldeten Leistung und dienen nicht der Werbung.
7.7 Sichtbarkeit innerhalb des Portals
Der Zugriff ist strikt nach Organisation getrennt: Benutzerkonten einer Organisation können ausschließlich Daten dieser Organisation einsehen. Innerhalb einer Organisation richtet sich der Umfang nach der zugewiesenen Rolle; die Administratorin oder der Administrator einer Organisation kann alle Daten der eigenen Organisation einsehen und verwaltet die Benutzerkonten selbst.
Aus technischen Gründen der Systemadministration verfügt ein sehr eng begrenzter Kreis von Beschäftigten der ProAccounting GmbH über eine plattformweite Administrationsberechtigung, die den Zugriff auf alle Organisationen ermöglicht. Diese Berechtigung wird ausschließlich für Einrichtung, Wartung und Störungsbeseitigung genutzt. Die betreffenden Personen sind zur Vertraulichkeit verpflichtet.
08Daten von Beschäftigten unserer Kundinnen und Kunden
Im Rahmen der Lohn- und Gehaltsbuchhaltung verarbeiten wir Daten von Personen, die nicht in einem unmittelbaren Verhältnis zu uns stehen, sondern bei einer unserer Kundinnen oder Kunden beschäftigt sind. Diese Daten erhalten wir von der jeweiligen Organisation — nicht von den betroffenen Personen selbst. Hierüber informieren wir nach Art. 14 DSGVO:
- Kategorien: im Portal strukturiert erfasst werden Vor- und Nachname, Personalnummer, E-Mail-Adresse und Aktivstatus. In den übermittelten Dokumenten können darüber hinaus weitere Daten enthalten sein, etwa Entgeltbestandteile, Steuerklasse, Sozialversicherungsnummer, Krankenkasse, Kirchensteuermerkmal oder Fehlzeiten.
- Herkunft: ausschließlich von der Organisation, bei der die betroffene Person beschäftigt ist.
- Zweck: Erbringung der beauftragten Buchführungs- und Lohnbuchhaltungsleistungen.
- Rechtsgrundlage: Art. 28 DSGVO — Verarbeitung im Auftrag; für besondere Kategorien Art. 9 Abs. 2 lit. b DSGVO in Verbindung mit § 26 Abs. 3 BDSG. Die Verantwortlichkeit liegt bei der Organisation.
- Empfänger: außer den in Abschnitt 10 genannten Dienstleistern geben wir diese Daten nur an die Organisation selbst und an die von ihr benannten Stellen weiter.
Ihre Betroffenenrechte machen Sie in diesen Fällen bitte gegenüber Ihrer Arbeitgeberin oder Ihrem Arbeitgeber geltend (siehe Hinweis in Abschnitt 6).
09Protokollierung im Portal
Zum Nachweis der ordnungsgemäßen Verarbeitung und zur Erkennung von Missbrauch protokolliert das Portal sicherheitsrelevante Vorgänge — derzeit erfolgreiche Anmeldungen, Passwortänderungen, Passwortzurücksetzungen und Datenexporte. Ein Protokolleintrag enthält den Zeitpunkt, die handelnde Person und deren E-Mail-Adresse, die Art der Handlung, den betroffenen Datensatz sowie die IP-Adresse, von der der Zugriff erfolgte.
Ergänzend fallen auf unserem Server technische Zugriffsprotokolle an, die IP-Adresse, Zeitpunkt und aufgerufene Adresse enthalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 5 Abs. 2 und Art. 32 DSGVO. Unser berechtigtes Interesse liegt in der Nachweisbarkeit sicherheitsrelevanter Vorgänge und im Schutz der uns anvertrauten Daten.
Wichtiger Hinweis: Protokolleinträge bleiben aus Gründen der Nachweisbarkeit auch dann erhalten, wenn ein Benutzerkonto gelöscht wird. Die E-Mail-Adresse der handelnden Person bleibt dabei gespeichert. Dies stellt eine Einschränkung des Löschanspruchs nach Art. 17 Abs. 3 lit. b und lit. e DSGVO dar.
10Empfänger und eingesetzte Dienstleister
Wir geben personenbezogene Daten nur weiter, wenn dies zur Vertragserfüllung erforderlich ist, wir gesetzlich dazu verpflichtet sind, Sie eingewilligt haben oder ein berechtigtes Interesse dies trägt. Ein Verkauf von Daten findet nicht statt, und wir geben keine Daten zu Werbezwecken weiter.
Wir setzen bewusst nur eine minimale Zahl externer Dienstleister ein. Insbesondere nutzen wir keine Webanalyse, kein Tracking, keine Werbenetzwerke, keine externen Schriftarten oder Content Delivery Networks, keine Dienste zur Texterkennung, keine Systeme künstlicher Intelligenz und keine Zahlungsdienstleister.
| Empfänger | Zweck | Ort der Verarbeitung | Grundlage |
|---|---|---|---|
| Hostinger International Ltd. | Bereitstellung des Servers, auf dem Website und Portal betrieben werden — einschließlich Datenbank und Dateispeicher | Rechenzentrum in Frankfurt am Main, Deutschland | Auftragsverarbeitung nach Art. 28 DSGVO |
| Internet Security Research Group (Let's Encrypt) | Ausstellung und Erneuerung der TLS-Zertifikate | Verarbeitet ausschließlich Domainnamen, keine personenbezogenen Daten der Nutzenden | Art. 6 Abs. 1 lit. f DSGVO |
| Steuerberatung, Rechtsberatung, Wirtschaftsprüfung | Einbindung im Einzelfall, soweit für das Mandat erforderlich | Deutschland | Art. 6 Abs. 1 lit. b und lit. f DSGVO |
| Finanzbehörden, Sozialversicherungsträger, sonstige öffentliche Stellen | Erfüllung gesetzlicher Melde- und Auskunftspflichten | Deutschland | Art. 6 Abs. 1 lit. c DSGVO |
Der Versand der Portal-E-Mails erfolgt über die Mailinfrastruktur unseres eigenen Servers; ein externer E-Mail-Marketing- oder Versanddienstleister wird nicht eingesetzt. Mit Dienstleistern, die in unserem Auftrag personenbezogene Daten verarbeiten, schließen wir Auftragsverarbeitungsverträge nach Art. 28 DSGVO.
11Übermittlung in Drittländer
Eine Übermittlung personenbezogener Daten in Länder außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums findet nicht statt. Sämtliche Verarbeitung — Website, Portal, Datenbank und Dokumentenspeicher — erfolgt auf Servern in Deutschland. Sollte sich dies künftig ändern, werden wir dies vorab in dieser Erklärung ausweisen und nur auf Grundlage eines Angemessenheitsbeschlusses nach Art. 45 DSGVO oder geeigneter Garantien nach Art. 46 DSGVO — insbesondere Standardvertragsklauseln — übermitteln.
12Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder wir gesetzlich dazu verpflichtet sind. Anschließend werden die Daten gelöscht oder — soweit einer Löschung Aufbewahrungspflichten entgegenstehen — für die weitere Verwendung gesperrt.
| Daten | Dauer | Grundlage |
|---|---|---|
| Server-Logfiles der Website | 14 Tage, danach automatische Löschung | Art. 6 Abs. 1 lit. f DSGVO |
| Kontaktanfragen ohne Vertragsschluss | 6 Monate nach abschließender Bearbeitung | Art. 6 Abs. 1 lit. f DSGVO |
| Vertrags- und Stammdaten | Dauer des Mandats, danach 3 Jahre bis zum Ablauf der regelmäßigen Verjährung | §§ 195, 199 BGB |
| Buchungsbelege | 8 Jahre | § 147 Abs. 3 AO, § 257 Abs. 4 HGB |
| Bücher, Aufzeichnungen, Inventare, Jahresabschlüsse, Lageberichte | 10 Jahre | § 147 Abs. 3 AO, § 257 Abs. 4 HGB |
| Empfangene und abgesandte Handels- und Geschäftsbriefe | 6 Jahre | § 147 Abs. 3 AO, § 257 Abs. 4 HGB |
| Benutzerkonten im Portal | Dauer des Mandats; danach Deaktivierung und Löschung, soweit keine Aufbewahrungspflicht entgegensteht | Art. 6 Abs. 1 lit. b DSGVO |
| Hochgeladene Dokumente | Nach Weisung der jeweiligen Organisation, vorbehaltlich gesetzlicher Aufbewahrungspflichten | Art. 28 Abs. 3 lit. g DSGVO |
| Sicherheitsprotokolle des Portals | Dauer des Mandats zuzüglich der einschlägigen gesetzlichen Fristen | Art. 6 Abs. 1 lit. f, Art. 5 Abs. 2 DSGVO |
Die steuer- und handelsrechtlichen Fristen beginnen jeweils mit dem Schluss des Kalenderjahres, in dem die letzte Eintragung vorgenommen, der Beleg entstanden oder die Unterlage erstellt wurde.
13Datensicherheit
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen zufällige oder vorsätzliche Manipulation, Verlust, Zerstörung und unbefugten Zugriff zu schützen. Dazu zählen insbesondere:
- durchgehende Transportverschlüsselung über TLS für Website und Portal, mit automatischer Umleitung von HTTP auf HTTPS und aktiviertem HSTS
- Speicherung von Passwörtern ausschließlich als Argon2-Hash, niemals im Klartext
- Mindestlänge von zwölf Zeichen und Komplexitätsanforderungen für alle Passwörter
- zwingende Änderung des Erstpassworts bei der ersten Anmeldung
- automatische Kontosperre nach fünf fehlgeschlagenen Anmeldeversuchen sowie Begrenzung der Anfragerate
- kurzlebige, rotierende Zugangstoken; bei Abmeldung werden Erneuerungstoken ungültig
- strikte Trennung der Organisationen auf Datensatzebene sowie ein rollenbasiertes Berechtigungskonzept nach dem Grundsatz der geringstmöglichen Rechte
- keine öffentliche Erreichbarkeit der Dokumentenablage — jeder Abruf erfolgt authentifiziert und organisationsbezogen geprüft
- Betrieb der Anwendungsdienste ausschließlich über lokale Schnittstellen hinter einem TLS-terminierenden Reverse Proxy
- Verpflichtung aller Beschäftigten auf Vertraulichkeit sowie Zugriff nur im erforderlichen Umfang
Wir entwickeln unsere Schutzmaßnahmen entsprechend der technischen Entwicklung fort. Trotz aller Sorgfalt kann eine vollständige Sicherheit bei der Datenübertragung im Internet nicht gewährleistet werden.
Sollte es zu einer Verletzung des Schutzes personenbezogener Daten kommen, melden wir diese der zuständigen Aufsichtsbehörde nach Art. 33 DSGVO unverzüglich und möglichst binnen 72 Stunden. Besteht voraussichtlich ein hohes Risiko für Ihre Rechte und Freiheiten, benachrichtigen wir Sie zusätzlich unverzüglich nach Art. 34 DSGVO. Verarbeiten wir Daten im Auftrag einer Organisation, informieren wir diese unverzüglich, damit sie ihren eigenen Meldepflichten nachkommen kann.
14Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung im Einzelfall einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Wir setzen keine Verfahren ein, die Ihre persönlichen Aspekte automatisiert bewerten, und keine Systeme künstlicher Intelligenz zur Auswertung Ihrer Daten oder der von Ihnen übermittelten Dokumente.
15Erforderlichkeit der Bereitstellung
Die Nutzung unserer Website ist ohne Angabe personenbezogener Daten möglich; lediglich die technisch bedingten Zugriffsdaten fallen an. Für eine Kontaktaufnahme benötigen wir Ihren Namen und eine Antwortmöglichkeit. Für die Begründung eines Mandats und die Nutzung des Portals sind die genannten Vertrags- und Stammdaten erforderlich — ohne diese können wir den Vertrag nicht schließen und die Leistung nicht erbringen. Soweit wir Daten aufgrund gesetzlicher Vorgaben erheben, ist deren Bereitstellung gesetzlich vorgeschrieben.
16Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, sobald sich unsere Verarbeitungen oder die rechtlichen Rahmenbedingungen ändern. Maßgeblich ist stets die auf dieser Seite veröffentlichte Fassung, erkennbar an Fassungsnummer und Stand am Anfang des Dokuments. Bei wesentlichen Änderungen informieren wir Nutzerinnen und Nutzer des Portals gesondert.
// Fassung 1.0 · Stand: 18. Juli 2026 · ProAccounting GmbH, Eschborn
Fragen zum Datenschutz richten Sie bitte an info@proaccounting.de. Siehe auch unser Impressum.