Login Erstgespräch vereinbaren

// rechtliches

Datenschutz.

Informationen über die Verarbeitung personenbezogener Daten nach Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) — für unsere Website proaccounting.de und für unser Mandantenportal app.proaccounting.de.

01Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne des Art. 4 Nr. 7 DSGVO ist:

ProAccounting GmbH
Rudolf-Diesel-Straße 2
65760 Eschborn
Deutschland

Vertreten durch den Geschäftsführer: Usman Ahmad
E-Mail: info@proaccounting.de

Datenschutzbeauftragter

Wir haben keinen Datenschutzbeauftragten bestellt, da die gesetzlichen Voraussetzungen des Art. 37 DSGVO in Verbindung mit § 38 BDSG derzeit nicht vorliegen. Für sämtliche Anliegen zum Datenschutz — einschließlich der Ausübung Ihrer Betroffenenrechte — wenden Sie sich bitte unmittelbar an info@proaccounting.de.

02Ihre Rechte als betroffene Person

Ihnen stehen gegenüber uns die folgenden Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten zu:

Zur Ausübung genügt eine formlose Nachricht an info@proaccounting.de. Wir beantworten Anfragen unentgeltlich und grundsätzlich innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Zum Schutz Ihrer Daten müssen wir Ihre Identität zweifelsfrei feststellen können und bitten gegebenenfalls um ergänzende Angaben.

Zuständige Aufsichtsbehörde

Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Gustav-Stresemann-Ring 1, 65189 Wiesbaden
Postfach 3163, 65021 Wiesbaden
Telefon: +49 611 1408-0
E-Mail: poststelle@datenschutz.hessen.de
Web: datenschutz.hessen.de

03Rechtsgrundlagen der Verarbeitung

Wir verarbeiten personenbezogene Daten ausschließlich auf einer der folgenden Grundlagen:

Werden besondere Kategorien personenbezogener Daten im Sinne des Art. 9 Abs. 1 DSGVO verarbeitet — im Bereich der Lohnbuchhaltung etwa Angaben zur Religionszugehörigkeit über das Kirchensteuermerkmal, zu einer Schwerbehinderung oder zu Arbeitsunfähigkeitszeiten —, stützt sich dies auf Art. 9 Abs. 2 lit. b DSGVO in Verbindung mit § 26 Abs. 3 BDSG (Ausübung von Rechten und Erfüllung von Pflichten aus dem Arbeitsrecht und dem Recht der sozialen Sicherheit).

04Nutzung unserer Website

4.1 Server-Logfiles

Beim Aufruf unserer Website erhebt der Webserver automatisch Informationen, die Ihr Browser übermittelt und die technisch erforderlich sind, um Ihnen die Seite anzuzeigen:

Diese Daten dienen ausschließlich dem technisch fehlerfreien Betrieb, der Sicherheit unserer Systeme und der Aufklärung von Missbrauchsfällen. Eine Zusammenführung mit anderen Datenquellen findet nicht statt, und es erfolgt keine Auswertung zu Werbe- oder Analysezwecken.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, stabilen Betrieb unseres Internetangebots.
Speicherdauer: Die Logfiles werden nach 14 Tagen automatisch gelöscht.

4.2 Keine Cookies, kein Tracking

Unsere Website setzt keine Cookies. Wir verwenden weder Webanalyse noch Reichweitenmessung, kein Tracking, keine Profilbildung, keine Werbenetzwerke, keine Social-Media-Plugins und keine Einbindung von Drittanbieter-Skripten. Ein Cookie-Banner ist deshalb nicht erforderlich und wird nicht eingesetzt. Auch im lokalen Speicher Ihres Browsers (Local Storage, Session Storage) legen wir auf dieser Website keine Informationen ab.

4.3 Schriften und Bilder werden lokal ausgeliefert

Sämtliche Gestaltungselemente unserer Website — insbesondere Schriftarten und Bilder — werden ausschließlich von unserem eigenen Server in Deutschland ausgeliefert. Es besteht keine Verbindung zu Google Fonts, zu einem Content Delivery Network oder zu sonstigen externen Servern. Ihre IP-Adresse wird beim Besuch dieser Website daher an keinen Dritten übermittelt.

4.4 Verschlüsselung

Diese Website wird ausschließlich über eine TLS-verschlüsselte Verbindung (HTTPS) ausgeliefert. Die Zertifikate beziehen wir von Let's Encrypt. Aufrufe über unverschlüsseltes HTTP werden automatisch auf HTTPS umgeleitet.

05Kontaktaufnahme

Wenn Sie uns über das Anfrageformular auf unserer Website oder per E-Mail kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Angaben — Name und Unternehmen, E-Mail-Adresse, das ausgewählte Thema sowie den Inhalt Ihrer Nachricht — zur Bearbeitung Ihres Anliegens und für etwaige Anschlussfragen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, sofern Ihre Anfrage auf den Abschluss eines Vertrags gerichtet ist, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
Speicherdauer: Kommt kein Vertragsverhältnis zustande, löschen wir Ihre Anfrage sechs Monate nach abschließender Bearbeitung. Führt Ihre Anfrage zu einem Mandat, gelten die Fristen aus Abschnitt 12.

Eine Weitergabe dieser Daten an Dritte findet nicht statt. Bitte beachten Sie, dass eine unverschlüsselt versandte E-Mail auf dem Übertragungsweg von Dritten mitgelesen werden könnte; für die Übermittlung vertraulicher Unterlagen stellen wir Ihnen das Mandantenportal zur Verfügung.

06Mandantenportal — wer ist wofür verantwortlich

Unter app.proaccounting.de betreiben wir ein zugangsgeschütztes Portal, über das unsere Kundinnen und Kunden Unterlagen an uns übermitteln und ihre Daten einsehen können. Für die Verarbeitung im Portal ist zwischen zwei Rollen zu unterscheiden — diese Unterscheidung bestimmt, an wen Sie sich mit Ihren Rechten wenden:

6.1 Wir als Verantwortlicher

Für die Zugangsdaten und Benutzerkonten der Personen, die für eine Organisation im Portal arbeiten, sowie für die Begründung und Abwicklung des Vertragsverhältnisses mit der Organisation sind wir Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Betroffen sind hier insbesondere die Administratorinnen und Administratoren sowie weitere Benutzerkonten einer Organisation. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

6.2 Wir als Auftragsverarbeiter

Soweit eine Organisation über das Portal personenbezogene Daten Dritter an uns übermittelt — insbesondere Daten ihrer eigenen Beschäftigten in Lohnunterlagen, Daten von Geschäftspartnern in Belegen und Rechnungen — verarbeiten wir diese Daten ausschließlich weisungsgebunden im Auftrag der Organisation. Verantwortlicher ist in diesem Fall die Organisation selbst; wir sind Auftragsverarbeiter nach Art. 28 DSGVO.

Mit jeder Organisation schließen wir vor Aufnahme der Verarbeitung einen Auftragsverarbeitungsvertrag nach Art. 28 Abs. 3 DSGVO. Darin verpflichten wir uns unter anderem, die Daten nur auf dokumentierte Weisung zu verarbeiten, unsere Beschäftigten auf Vertraulichkeit zu verpflichten, geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO zu treffen, die Organisation bei ihren eigenen Pflichten zu unterstützen und die Daten nach Beendigung des Auftrags nach Wahl der Organisation zu löschen oder zurückzugeben.

07Welche Daten wir im Portal verarbeiten

7.1 Benutzerkonto und Zugangsdaten

Für jedes Benutzerkonto verarbeiten wir: E-Mail-Adresse (zugleich Anmeldename), Vor- und Nachname, die zugewiesene Rolle und Berechtigungen, die Zugehörigkeit zu einer Organisation, die bevorzugte Sprache, den Zeitpunkt der Kontoerstellung und der letzten Anmeldung sowie den Zeitpunkt der Bestätigung dieser Datenschutzerklärung.

Ihr Passwort speichern wir zu keinem Zeitpunkt im Klartext, sondern ausschließlich als kryptografischen Hash nach dem Verfahren Argon2. Bei der Kontoeinrichtung wird ein zufälliges Erstpasswort erzeugt; das System verlangt bei der ersten Anmeldung zwingend dessen Änderung. Zur Abwehr automatisierter Angriffe zählen wir fehlgeschlagene Anmeldeversuche und sperren ein Konto nach fünf Fehlversuchen für 15 Minuten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung des Zugangs, Art. 6 Abs. 1 lit. f DSGVO für die Sicherheitsmaßnahmen.

7.2 Anmeldung und Sitzungsverwaltung

Die Anmeldung am Portal erfolgt über signierte Zugangstoken (JSON Web Token), nicht über Sitzungs-Cookies. Diese Token werden im Sitzungsspeicher Ihres Browsers abgelegt — getrennt je Browser-Tab — und beim Schließen des Tabs automatisch verworfen. Das Zugangstoken ist 60 Minuten gültig, das Erneuerungstoken sieben Tage; bei jeder Erneuerung wird das vorherige Token ungültig. Mit der Abmeldung entziehen wir dem Erneuerungstoken die Gültigkeit.

Diese Speicherung auf Ihrem Endgerät ist für die Erbringung des von Ihnen ausdrücklich gewünschten Dienstes unbedingt erforderlich und daher nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei.

7.3 Cookies im Portal

Das Portal setzt ausschließlich technisch notwendige Cookies. Es finden sich keine Analyse-, Tracking- oder Werbe-Cookies und keine Cookies von Drittanbietern.

7.4 Stammdaten der Organisation

Zu jeder Organisation verarbeiten wir Name und Firmierung, Anschrift, Postleitzahl, Ort und Land, Kontakt-E-Mail-Adresse und Telefonnummer, den Namen der Ansprechperson, die Steuernummer und die Umsatzsteuer-Identifikationsnummer, die zugeordneten Mitarbeitenden auf unserer Seite sowie interne Bearbeitungsvermerke.

7.5 Dokumente und Dokumentenanforderungen

Über das Portal werden Dokumente hochgeladen und angefordert. Wir verarbeiten dabei die Datei selbst sowie die zugehörigen Metadaten: ursprünglicher Dateiname, Dateityp und -größe, eine Prüfsumme zur Integritätssicherung, hochladende Person, Zeitpunkt, Kategorie und Unterkategorie, Belegdatum, Abrechnungszeitraum, gegebenenfalls die zugeordnete beschäftigte Person sowie freie Bemerkungen. Zusätzlich kann jede Organisation im Portal eigene Felder definieren; deren Inhalte bestimmt allein die Organisation.

Die hochgeladenen Dateien werden von uns inhaltlich nicht ausgelesen, nicht durchsucht, nicht indexiert und keiner Texterkennung oder automatisierten Auswertung unterzogen. Sie werden unverändert gespeichert und ausschließlich im Rahmen der beauftragten Leistung durch unsere Mitarbeitenden geöffnet. Dateien sind nicht über das Web öffentlich abrufbar; jeder Abruf erfolgt über eine authentifizierte, auf die jeweilige Organisation beschränkte Schnittstelle.

7.6 Benachrichtigungen

Das Portal erzeugt Benachrichtigungen — etwa wenn Unterlagen angefordert oder hochgeladen wurden. Diese werden im Portal angezeigt und zusätzlich per E-Mail an die hinterlegte Adresse versandt. Sie enthalten Name, Organisation, den Anlass sowie einen Verweis auf den betreffenden Vorgang. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; die Benachrichtigungen sind Bestandteil der vertraglich geschuldeten Leistung und dienen nicht der Werbung.

7.7 Sichtbarkeit innerhalb des Portals

Der Zugriff ist strikt nach Organisation getrennt: Benutzerkonten einer Organisation können ausschließlich Daten dieser Organisation einsehen. Innerhalb einer Organisation richtet sich der Umfang nach der zugewiesenen Rolle; die Administratorin oder der Administrator einer Organisation kann alle Daten der eigenen Organisation einsehen und verwaltet die Benutzerkonten selbst.

Aus technischen Gründen der Systemadministration verfügt ein sehr eng begrenzter Kreis von Beschäftigten der ProAccounting GmbH über eine plattformweite Administrationsberechtigung, die den Zugriff auf alle Organisationen ermöglicht. Diese Berechtigung wird ausschließlich für Einrichtung, Wartung und Störungsbeseitigung genutzt. Die betreffenden Personen sind zur Vertraulichkeit verpflichtet.

08Daten von Beschäftigten unserer Kundinnen und Kunden

Im Rahmen der Lohn- und Gehaltsbuchhaltung verarbeiten wir Daten von Personen, die nicht in einem unmittelbaren Verhältnis zu uns stehen, sondern bei einer unserer Kundinnen oder Kunden beschäftigt sind. Diese Daten erhalten wir von der jeweiligen Organisation — nicht von den betroffenen Personen selbst. Hierüber informieren wir nach Art. 14 DSGVO:

Ihre Betroffenenrechte machen Sie in diesen Fällen bitte gegenüber Ihrer Arbeitgeberin oder Ihrem Arbeitgeber geltend (siehe Hinweis in Abschnitt 6).

09Protokollierung im Portal

Zum Nachweis der ordnungsgemäßen Verarbeitung und zur Erkennung von Missbrauch protokolliert das Portal sicherheitsrelevante Vorgänge — derzeit erfolgreiche Anmeldungen, Passwortänderungen, Passwortzurücksetzungen und Datenexporte. Ein Protokolleintrag enthält den Zeitpunkt, die handelnde Person und deren E-Mail-Adresse, die Art der Handlung, den betroffenen Datensatz sowie die IP-Adresse, von der der Zugriff erfolgte.

Ergänzend fallen auf unserem Server technische Zugriffsprotokolle an, die IP-Adresse, Zeitpunkt und aufgerufene Adresse enthalten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 5 Abs. 2 und Art. 32 DSGVO. Unser berechtigtes Interesse liegt in der Nachweisbarkeit sicherheitsrelevanter Vorgänge und im Schutz der uns anvertrauten Daten.

Wichtiger Hinweis: Protokolleinträge bleiben aus Gründen der Nachweisbarkeit auch dann erhalten, wenn ein Benutzerkonto gelöscht wird. Die E-Mail-Adresse der handelnden Person bleibt dabei gespeichert. Dies stellt eine Einschränkung des Löschanspruchs nach Art. 17 Abs. 3 lit. b und lit. e DSGVO dar.

10Empfänger und eingesetzte Dienstleister

Wir geben personenbezogene Daten nur weiter, wenn dies zur Vertragserfüllung erforderlich ist, wir gesetzlich dazu verpflichtet sind, Sie eingewilligt haben oder ein berechtigtes Interesse dies trägt. Ein Verkauf von Daten findet nicht statt, und wir geben keine Daten zu Werbezwecken weiter.

Wir setzen bewusst nur eine minimale Zahl externer Dienstleister ein. Insbesondere nutzen wir keine Webanalyse, kein Tracking, keine Werbenetzwerke, keine externen Schriftarten oder Content Delivery Networks, keine Dienste zur Texterkennung, keine Systeme künstlicher Intelligenz und keine Zahlungsdienstleister.

Der Versand der Portal-E-Mails erfolgt über die Mailinfrastruktur unseres eigenen Servers; ein externer E-Mail-Marketing- oder Versanddienstleister wird nicht eingesetzt. Mit Dienstleistern, die in unserem Auftrag personenbezogene Daten verarbeiten, schließen wir Auftragsverarbeitungsverträge nach Art. 28 DSGVO.

11Übermittlung in Drittländer

Eine Übermittlung personenbezogener Daten in Länder außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums findet nicht statt. Sämtliche Verarbeitung — Website, Portal, Datenbank und Dokumentenspeicher — erfolgt auf Servern in Deutschland. Sollte sich dies künftig ändern, werden wir dies vorab in dieser Erklärung ausweisen und nur auf Grundlage eines Angemessenheitsbeschlusses nach Art. 45 DSGVO oder geeigneter Garantien nach Art. 46 DSGVO — insbesondere Standardvertragsklauseln — übermitteln.

12Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder wir gesetzlich dazu verpflichtet sind. Anschließend werden die Daten gelöscht oder — soweit einer Löschung Aufbewahrungspflichten entgegenstehen — für die weitere Verwendung gesperrt.

Die steuer- und handelsrechtlichen Fristen beginnen jeweils mit dem Schluss des Kalenderjahres, in dem die letzte Eintragung vorgenommen, der Beleg entstanden oder die Unterlage erstellt wurde.

13Datensicherheit

Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen zufällige oder vorsätzliche Manipulation, Verlust, Zerstörung und unbefugten Zugriff zu schützen. Dazu zählen insbesondere:

Wir entwickeln unsere Schutzmaßnahmen entsprechend der technischen Entwicklung fort. Trotz aller Sorgfalt kann eine vollständige Sicherheit bei der Datenübertragung im Internet nicht gewährleistet werden.

Sollte es zu einer Verletzung des Schutzes personenbezogener Daten kommen, melden wir diese der zuständigen Aufsichtsbehörde nach Art. 33 DSGVO unverzüglich und möglichst binnen 72 Stunden. Besteht voraussichtlich ein hohes Risiko für Ihre Rechte und Freiheiten, benachrichtigen wir Sie zusätzlich unverzüglich nach Art. 34 DSGVO. Verarbeiten wir Daten im Auftrag einer Organisation, informieren wir diese unverzüglich, damit sie ihren eigenen Meldepflichten nachkommen kann.

14Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung im Einzelfall einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Wir setzen keine Verfahren ein, die Ihre persönlichen Aspekte automatisiert bewerten, und keine Systeme künstlicher Intelligenz zur Auswertung Ihrer Daten oder der von Ihnen übermittelten Dokumente.

15Erforderlichkeit der Bereitstellung

Die Nutzung unserer Website ist ohne Angabe personenbezogener Daten möglich; lediglich die technisch bedingten Zugriffsdaten fallen an. Für eine Kontaktaufnahme benötigen wir Ihren Namen und eine Antwortmöglichkeit. Für die Begründung eines Mandats und die Nutzung des Portals sind die genannten Vertrags- und Stammdaten erforderlich — ohne diese können wir den Vertrag nicht schließen und die Leistung nicht erbringen. Soweit wir Daten aufgrund gesetzlicher Vorgaben erheben, ist deren Bereitstellung gesetzlich vorgeschrieben.

16Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, sobald sich unsere Verarbeitungen oder die rechtlichen Rahmenbedingungen ändern. Maßgeblich ist stets die auf dieser Seite veröffentlichte Fassung, erkennbar an Fassungsnummer und Stand am Anfang des Dokuments. Bei wesentlichen Änderungen informieren wir Nutzerinnen und Nutzer des Portals gesondert.