1. Wer die Daten verarbeitet und in welcher Eigenschaft
Eva-Accounting ist eine Plattform, die von Steuerberatungs- und Buchhaltungskanzleien sowie von Unternehmen zur Führung ihrer Aufzeichnungen genutzt wird. Die Rollen im Sinne der DSGVO (GDPR) verteilen sich wie folgt:
| Datenkategorie | Verantwortlicher | Auftragsverarbeiter |
|---|---|---|
| Buchhaltungs-, Finanz- und Lohndaten der Mandantenunternehmen (Geschäftspartner, Arbeitnehmer, Belege, Steuererklärungen) | Das Mandantenunternehmen und/oder die Buchhaltungskanzlei, die diese Daten hochlädt und verwaltet | CESIRO TRADING SRL — hostet und verarbeitet sie ausschließlich nach Weisung des Kunden, gemäß der Vereinbarung nach Art. 28 |
| Daten des Plattformkontos (Benutzer, E-Mail, Rolle, Zugriffsprotokoll, Abrechnung des Abonnements, Support-Korrespondenz) | CESIRO TRADING SRL | Unsere Infrastrukturanbieter, im Rahmen der geschlossenen Verträge |
Kontaktdaten des Verantwortlichen der Plattform: CESIRO TRADING SRL, Steuernummer (CUI) 37705493, J01/685/2017, Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România, E-Mail [email protected].
Wenn Sie Arbeitnehmer, Kunde oder Lieferant eines Unternehmens sind, das Eva-Accounting nutzt, und Ihre Rechte in Bezug auf Ihre Daten ausüben möchten, wenden Sie sich bitte zuerst an dieses Unternehmen (den Verantwortlichen). Wir können Sie an die richtige Stelle verweisen und unterstützen den Verantwortlichen bei der Beantwortung, dürfen jedoch nicht eigenmächtig über dessen Daten verfügen.
2. Kategorien der verarbeiteten Daten
2.1. Daten des Plattformkontos (hier sind wir Verantwortlicher)
- Identifikation und Kontakt: Vorname, Nachname, E-Mail-Adresse, Telefon (optional), Unternehmen und Funktion, Sprache der Benutzeroberfläche.
- Authentifizierung: Passwort, gespeichert als kryptografischer Hashwert (niemals im Klartext), Sitzungstoken, Elemente der Zwei-Faktor-Authentifizierung, Anmeldehistorie.
- Abrechnungsdaten: Firmenname, Steuernummer (CUI), Sitz, Abonnementtarif, ausgestellte Rechnungen, Zahlungseingänge.
- Technische Daten und Protokolldaten: IP-Adresse, Browsertyp, Datum und Uhrzeit des Zugriffs, aufgerufene Seiten und ausgeführte Vorgänge, Fehlermeldungen — zu Zwecken der Sicherheit, Fehlersuche und Nachvollziehbarkeit.
- Korrespondenz: an den Support gesendete Nachrichten und unsere Antworten.
2.2. Daten aus den Aufzeichnungen der Unternehmen (hier sind wir Auftragsverarbeiter)
- Geschäftspartner: Name, Steuernummer (CUI)/persönliche Kennziffer (CNP), Anschrift, Bankkonten, Ansprechpartner, Saldo und Transaktionshistorie.
- Arbeitnehmer: Name, persönliche Kennziffer (CNP), Anschrift, Serie und Nummer des Ausweisdokuments, Daten aus dem Arbeitsvertrag, Funktion und COR-Code (rumänische Klassifikation der Berufe), Gehalt, Zulagen, Einbehalte, Arbeitszeitnachweise, Urlaube, unterhaltsberechtigte Personen, Bankkonto, für die Erklärung D112 (rumänische Sammelerklärung zu Lohnsteuer und Sozialbeiträgen) erforderliche Daten — einschließlich, soweit gesetzlich vorgeschrieben, besonderer Kategorien personenbezogener Daten (zum Beispiel Arbeitsunfähigkeitsbescheinigungen oder der Grad einer Behinderung, verarbeitet auf Grundlage von Art. 9 Abs. 2 Buchst. b) DSGVO (GDPR) zur Erfüllung arbeits- und sozialversicherungsrechtlicher Pflichten).
- Belege: Eingangs- und Ausgangsrechnungen, Quittungen, Kontoauszüge, Buchungsbelege, Lieferscheine, Wareneingangsscheine (NIR), angehängte Dateien.
- Steuererklärungen und Steuerdateien: D300, D390, D394, D100, D101, D205, D112, D406/SAF-T, e-Factura (elektronische Rechnung in Rumänien; UBL, CIUS-RO).
- Importierte Daten aus dem bisherigen Buchhaltungsprogramm (SAGA) oder aus angebundenen Online-Shops (Bestellungen, Lieferadressen, Rechnungsdaten der Käufer).
3. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage (DSGVO/GDPR) |
|---|---|
| Einrichtung und Verwaltung des Kontos, Bereitstellung der Plattformfunktionen, technischer Support | Art. 6 Abs. 1 Buchst. b) — Erfüllung des Vertrags |
| Abrechnung des Abonnements, eigene Buchführung und Archivierung | Art. 6 Abs. 1 Buchst. c) — rechtliche Verpflichtung (Legea contabilității nr. 82/1991 — rumänisches Buchführungsgesetz Nr. 82/1991, Codul fiscal — rumänisches Steuergesetzbuch) |
| Hosting und Verarbeitung der Buchhaltungsdaten der Kunden | Art. 28 DSGVO (GDPR) — nach Weisung des Verantwortlichen (Unternehmen/Kanzlei) |
| Sicherheit der Plattform, Verhinderung von Betrug und Missbrauch, Zugriffsprotokolle, Sicherungskopien | Art. 6 Abs. 1 Buchst. f) — berechtigtes Interesse (Schutz des Systems und der Kundendaten) |
| Verbesserung des Dienstes anhand von Fehlerberichten und aggregierten Statistiken | Art. 6 Abs. 1 Buchst. f) — berechtigtes Interesse |
| Werbliche Mitteilungen über neue Funktionen, sofern Sie diese abonnieren | Art. 6 Abs. 1 Buchst. a) — Einwilligung, jederzeit widerruflich |
| Geltendmachung und Verteidigung von Rechtsansprüchen, Beantwortung behördlicher Anfragen | Art. 6 Abs. 1 Buchst. c) und f) |
Wir treffen keine automatisierten Entscheidungen mit rechtlicher Wirkung Ihnen gegenüber und betreiben kein Profiling zu Marketingzwecken.
4. Empfänger der Daten
Wir verkaufen und vermieten keine Daten. Wir übermitteln sie ausschließlich an:
- ANAF (Agenția Națională de Administrare Fiscală — die rumänische Steuerverwaltungsbehörde) — wenn Sie Erklärungen oder elektronische Rechnungen über den Spațiul Privat Virtual (SPV — das virtuelle Privatkonto der rumänischen Steuerverwaltung) mit Ihrer eigenen Berechtigung übermitteln. Die Übermittlung veranlassen Sie selbst; wir bereiten die Datei lediglich auf und senden sie.
- Banken — beim Import von Kontoauszügen oder, soweit die Funktion aktiviert ist, über PSD2-Schnittstellen auf Grundlage der Ihrer Bank erteilten Einwilligung.
- Die von Ihnen angebundenen E-Commerce-Plattformen (WooCommerce/WordPress, Spree) und gegebenenfalls Kurierdienste und Zahlungsdienstleister — ausschließlich für Ihre eigenen Bestellungen und Lieferungen.
- Infrastrukturanbieter: die eigenen Server des Anbieters, gehostet in der Europäischen Union; Cloudflare als Reverse Proxy, DDoS-Schutz und TLS-Terminierung; der auf unserer eigenen Infrastruktur betriebene Dienst zur Dokumentenbearbeitung OnlyOffice.
- Berufliche Berater (Buchhalter, Wirtschaftsprüfer, Rechtsanwalt) und, auf rechtmäßiges Ersuchen, Behörden, im gesetzlich zulässigen Rahmen.
Alle Auftragsverarbeiter, mit denen wir zusammenarbeiten, sind vertraglich zur Vertraulichkeit und zu Sicherheitsmaßnahmen verpflichtet, die den unseren mindestens gleichwertig sind. Eine aktuelle Liste der Unterauftragsverarbeiter ist auf Anfrage sowie in der Auftragsverarbeitungsvereinbarung verfügbar.
5. Übermittlungen außerhalb der Europäischen Union
Die Daten werden auf Servern in der Europäischen Union gespeichert. Grundsätzlich übermitteln wir keine Daten außerhalb der EU/des EWR.
Die einzige regelmäßige Ausnahme ist der Datenverkehr, der über das globale Netzwerk von Cloudflare (Reverse Proxy und Schutz) läuft, wobei Inhalte vorübergehend am nächstgelegenen Netzknoten verarbeitet werden können. Diese Übermittlung erfolgt auf Grundlage der von der Europäischen Kommission genehmigten Standardvertragsklauseln und, soweit anwendbar, des EU-US Data Privacy Framework. Sollten wir künftig einen Dienst einsetzen, der weitere Übermittlungen mit sich bringt (zum Beispiel einen Anbieter für künstliche Intelligenz), werden wir diese Erklärung vor der Aktivierung der Funktion aktualisieren.
6. Wie lange wir die Daten speichern
| Kategorie | Dauer |
|---|---|
| Belege und Buchhaltungsregister der Unternehmen | Die Fristen der Legea contabilității nr. 82/1991 (rumänisches Buchführungsgesetz Nr. 82/1991) und der Durchführungsvorschriften — in der Regel 5 Jahre, für Lohnlisten 5 Jahre (wobei der Arbeitgeber verpflichtet bleibt, Beschäftigungszeiten und Einkünfte langfristig nachweisen zu können; Register und Jahresabschlüsse werden 10 Jahre aufbewahrt) |
| Rechnungen und unsere eigene Buchführung | 10 Jahre ab Ende des Geschäftsjahres |
| Daten des Plattformkontos | Für die Dauer des Vertrags + 3 Jahre (allgemeine Verjährungsfrist) |
| Technische Protokolle und Sicherheitsprotokolle | In der Regel 12 Monate, länger nur, wenn ein Vorfall dies erfordert |
| Sicherungskopien | Rotation von höchstens 90 Tagen; die Löschung aus der aktiven Datenbank wirkt sich mit Ablauf der Sicherungskopie aus |
| Korrespondenz mit dem Support | 3 Jahre |
Nach Beendigung des Vertrags haben Sie 30 Tage Zeit für den Export; danach werden die Daten gelöscht oder anonymisiert, mit Ausnahme derjenigen, zu deren Aufbewahrung wir gesetzlich verpflichtet sind.
7. Ihre Rechte
Nach Art. 15–22 DSGVO (GDPR) haben Sie das Recht:
- auf Auskunft — zu erfahren, ob wir Ihre Daten verarbeiten, und eine Kopie zu erhalten;
- auf Berichtigung — unrichtige oder unvollständige Daten berichtigen zu lassen;
- auf Löschung („Recht auf Vergessenwerden“) — im Rahmen der gesetzlichen Aufbewahrungspflichten;
- auf Einschränkung der Verarbeitung — in den in der Verordnung vorgesehenen Fällen;
- auf Datenübertragbarkeit — Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten; die Plattform bietet den Export in offenen Formaten an;
- auf Widerspruch — gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen;
- auf Widerruf Ihrer Einwilligung jederzeit, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird;
- keiner automatisierten Entscheidung unterworfen zu werden, die erhebliche Auswirkungen hat.
Anträge richten Sie bitte an [email protected]. Wir antworten innerhalb von höchstens einem Monat nach Eingang; diese Frist kann bei komplexen Anträgen um zwei Monate verlängert werden, worüber wir Sie informieren. Bei Daten, für die wir lediglich Auftragsverarbeiter sind, leiten wir den Antrag an den Verantwortlichen (das Unternehmen oder die Kanzlei) weiter und unterstützen ihn bei der Beantwortung.
Beschwerde bei der Aufsichtsbehörde
Sie haben das Recht, Beschwerde bei der ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal — die rumänische Datenschutzaufsichtsbehörde) einzulegen:
- B-dul G-ral Gheorghe Magheru nr. 28–30, Sektor 1, Postleitzahl 010336, Bukarest, Rumänien
- Telefon: +40 318 059 211 · Fax: +40 318 059 602
- E-Mail: [email protected] · Web: www.dataprotection.ro
Ebenso steht Ihnen der Rechtsweg zu den Gerichten offen.
8. Datensicherheit
- Durchgehend verschlüsselter Datenverkehr (HTTPS/TLS) zwischen Browser und Plattform; die Zertifikate werden automatisch erneuert.
- Passwörter werden als kryptografischer Hashwert mit Salt gespeichert, niemals im Klartext; die Zwei-Faktor-Authentifizierung steht zur Verfügung.
- Mandantentrennung der Unternehmen — jedes Unternehmen verfügt über einen eigenen Datenbereich; der Zugriff wird bei jeder Anfrage geprüft, sowohl in der Benutzeroberfläche als auch in der Programmierschnittstelle.
- Interner Zugriff nach dem Grundsatz der strikten Erforderlichkeit, mit Protokollierung administrativer Vorgänge.
- Regelmäßige, durch Wiederherstellung getestete Sicherungskopien; Trennung der Testumgebungen von den Produktionsumgebungen.
- Sicherheitsaktualisierungen für die Komponenten der Plattform und für das Betriebssystem.
- Schutz auf Netzwerkebene (Filterung, Begrenzung der Anfragenanzahl, DDoS-Schutz über Cloudflare).
Im Falle einer Verletzung des Schutzes personenbezogener Daten, die ein Risiko darstellt, benachrichtigen wir die ANSPDCP (rumänische Datenschutzaufsichtsbehörde) innerhalb von 72 Stunden und informieren die betroffenen Kunden unverzüglich.
9. Cookies
Das Portal verwendet ausschließlich Cookies, die für den Betrieb unbedingt erforderlich sind (Sitzung, Sprache, ausgewähltes Unternehmen). Wir setzen keine Werbe- oder Verhaltensanalyse-Cookies ein. Die vollständige Liste finden Sie in der Cookie-Richtlinie.
10. Minderjährige
Der Dienst richtet sich nicht an Minderjährige, und wir erheben über Plattformkonten wissentlich keine Daten von Kindern. Nach Art. 8 DSGVO (GDPR) und der Legea nr. 190/2018 (rumänisches Durchführungsgesetz zur DSGVO) liegt das Mindestalter für eine eigene Einwilligung in Diensten der Informationsgesellschaft in Rumänien bei 16 Jahren. Daten von Kindern können in den Lohnunterlagen der Kunden erscheinen (zum Beispiel unterhaltsberechtigte Personen); dort ist der Arbeitgeber der Verantwortliche, und die Rechtsgrundlage ist die rechtliche Verpflichtung.
11. Datenschutzbeauftragter und Kontakt
Wir sind gesetzlich nicht verpflichtet, einen Datenschutzbeauftragten (DPO) zu benennen, haben jedoch eine Kontaktperson für alle Fragen des Datenschutzes bestimmt. Schreiben Sie an [email protected] mit dem Betreff „GDPR“ oder an die Postanschrift im nachstehenden Abschnitt.
12. Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung immer dann, wenn sich die Art und Weise ändert, in der wir Daten verarbeiten. Das Datum der letzten Aktualisierung ist im Seitenkopf angegeben. Über wesentliche Änderungen informieren wir Sie per E-Mail oder durch einen Hinweis in der Anwendung.
Angaben zum Anbieter
- Firma
- CESIRO TRADING SRL
- Steuernummer (CUI)
- 37705493
- Handelsregister
- J01/685/2017 (EUID ROONRC.J1/685/2017)
- Sitz der Gesellschaft
- Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România
- [email protected]
- Plattform
- Eva-Accounting — https://acc.eva-org.com