Datenschutzerklärung

Welche Daten wir verarbeiten, wozu, auf welcher Rechtsgrundlage, an wen wir sie übermitteln, wie lange wir sie speichern und welche Rechte Sie haben — gemäß der Verordnung (EU) 2016/679 (DSGVO/GDPR) und dem rumänischen Gesetz Nr. 190/2018 (Legea nr. 190/2018, nationales Durchführungsgesetz zur DSGVO).

1. Wer die Daten verarbeitet und in welcher Eigenschaft

Eva-Accounting ist eine Plattform, die von Steuerberatungs- und Buchhaltungskanzleien sowie von Unternehmen zur Führung ihrer Aufzeichnungen genutzt wird. Die Rollen im Sinne der DSGVO (GDPR) verteilen sich wie folgt:

DatenkategorieVerantwortlicherAuftragsverarbeiter
Buchhaltungs-, Finanz- und Lohndaten der Mandantenunternehmen (Geschäftspartner, Arbeitnehmer, Belege, Steuererklärungen) Das Mandantenunternehmen und/oder die Buchhaltungskanzlei, die diese Daten hochlädt und verwaltet CESIRO TRADING SRL — hostet und verarbeitet sie ausschließlich nach Weisung des Kunden, gemäß der Vereinbarung nach Art. 28
Daten des Plattformkontos (Benutzer, E-Mail, Rolle, Zugriffsprotokoll, Abrechnung des Abonnements, Support-Korrespondenz) CESIRO TRADING SRL Unsere Infrastrukturanbieter, im Rahmen der geschlossenen Verträge

Kontaktdaten des Verantwortlichen der Plattform: CESIRO TRADING SRL, Steuernummer (CUI) 37705493, J01/685/2017, Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România, E-Mail [email protected].

Wenn Sie Arbeitnehmer, Kunde oder Lieferant eines Unternehmens sind, das Eva-Accounting nutzt, und Ihre Rechte in Bezug auf Ihre Daten ausüben möchten, wenden Sie sich bitte zuerst an dieses Unternehmen (den Verantwortlichen). Wir können Sie an die richtige Stelle verweisen und unterstützen den Verantwortlichen bei der Beantwortung, dürfen jedoch nicht eigenmächtig über dessen Daten verfügen.

2. Kategorien der verarbeiteten Daten

2.1. Daten des Plattformkontos (hier sind wir Verantwortlicher)

  • Identifikation und Kontakt: Vorname, Nachname, E-Mail-Adresse, Telefon (optional), Unternehmen und Funktion, Sprache der Benutzeroberfläche.
  • Authentifizierung: Passwort, gespeichert als kryptografischer Hashwert (niemals im Klartext), Sitzungstoken, Elemente der Zwei-Faktor-Authentifizierung, Anmeldehistorie.
  • Abrechnungsdaten: Firmenname, Steuernummer (CUI), Sitz, Abonnementtarif, ausgestellte Rechnungen, Zahlungseingänge.
  • Technische Daten und Protokolldaten: IP-Adresse, Browsertyp, Datum und Uhrzeit des Zugriffs, aufgerufene Seiten und ausgeführte Vorgänge, Fehlermeldungen — zu Zwecken der Sicherheit, Fehlersuche und Nachvollziehbarkeit.
  • Korrespondenz: an den Support gesendete Nachrichten und unsere Antworten.

2.2. Daten aus den Aufzeichnungen der Unternehmen (hier sind wir Auftragsverarbeiter)

  • Geschäftspartner: Name, Steuernummer (CUI)/persönliche Kennziffer (CNP), Anschrift, Bankkonten, Ansprechpartner, Saldo und Transaktionshistorie.
  • Arbeitnehmer: Name, persönliche Kennziffer (CNP), Anschrift, Serie und Nummer des Ausweisdokuments, Daten aus dem Arbeitsvertrag, Funktion und COR-Code (rumänische Klassifikation der Berufe), Gehalt, Zulagen, Einbehalte, Arbeitszeitnachweise, Urlaube, unterhaltsberechtigte Personen, Bankkonto, für die Erklärung D112 (rumänische Sammelerklärung zu Lohnsteuer und Sozialbeiträgen) erforderliche Daten — einschließlich, soweit gesetzlich vorgeschrieben, besonderer Kategorien personenbezogener Daten (zum Beispiel Arbeitsunfähigkeitsbescheinigungen oder der Grad einer Behinderung, verarbeitet auf Grundlage von Art. 9 Abs. 2 Buchst. b) DSGVO (GDPR) zur Erfüllung arbeits- und sozialversicherungsrechtlicher Pflichten).
  • Belege: Eingangs- und Ausgangsrechnungen, Quittungen, Kontoauszüge, Buchungsbelege, Lieferscheine, Wareneingangsscheine (NIR), angehängte Dateien.
  • Steuererklärungen und Steuerdateien: D300, D390, D394, D100, D101, D205, D112, D406/SAF-T, e-Factura (elektronische Rechnung in Rumänien; UBL, CIUS-RO).
  • Importierte Daten aus dem bisherigen Buchhaltungsprogramm (SAGA) oder aus angebundenen Online-Shops (Bestellungen, Lieferadressen, Rechnungsdaten der Käufer).

3. Zwecke und Rechtsgrundlagen

ZweckRechtsgrundlage (DSGVO/GDPR)
Einrichtung und Verwaltung des Kontos, Bereitstellung der Plattformfunktionen, technischer SupportArt. 6 Abs. 1 Buchst. b) — Erfüllung des Vertrags
Abrechnung des Abonnements, eigene Buchführung und ArchivierungArt. 6 Abs. 1 Buchst. c) — rechtliche Verpflichtung (Legea contabilității nr. 82/1991 — rumänisches Buchführungsgesetz Nr. 82/1991, Codul fiscal — rumänisches Steuergesetzbuch)
Hosting und Verarbeitung der Buchhaltungsdaten der KundenArt. 28 DSGVO (GDPR) — nach Weisung des Verantwortlichen (Unternehmen/Kanzlei)
Sicherheit der Plattform, Verhinderung von Betrug und Missbrauch, Zugriffsprotokolle, SicherungskopienArt. 6 Abs. 1 Buchst. f) — berechtigtes Interesse (Schutz des Systems und der Kundendaten)
Verbesserung des Dienstes anhand von Fehlerberichten und aggregierten StatistikenArt. 6 Abs. 1 Buchst. f) — berechtigtes Interesse
Werbliche Mitteilungen über neue Funktionen, sofern Sie diese abonnierenArt. 6 Abs. 1 Buchst. a) — Einwilligung, jederzeit widerruflich
Geltendmachung und Verteidigung von Rechtsansprüchen, Beantwortung behördlicher AnfragenArt. 6 Abs. 1 Buchst. c) und f)

Wir treffen keine automatisierten Entscheidungen mit rechtlicher Wirkung Ihnen gegenüber und betreiben kein Profiling zu Marketingzwecken.

4. Empfänger der Daten

Wir verkaufen und vermieten keine Daten. Wir übermitteln sie ausschließlich an:

  • ANAF (Agenția Națională de Administrare Fiscală — die rumänische Steuerverwaltungsbehörde) — wenn Sie Erklärungen oder elektronische Rechnungen über den Spațiul Privat Virtual (SPV — das virtuelle Privatkonto der rumänischen Steuerverwaltung) mit Ihrer eigenen Berechtigung übermitteln. Die Übermittlung veranlassen Sie selbst; wir bereiten die Datei lediglich auf und senden sie.
  • Banken — beim Import von Kontoauszügen oder, soweit die Funktion aktiviert ist, über PSD2-Schnittstellen auf Grundlage der Ihrer Bank erteilten Einwilligung.
  • Die von Ihnen angebundenen E-Commerce-Plattformen (WooCommerce/WordPress, Spree) und gegebenenfalls Kurierdienste und Zahlungsdienstleister — ausschließlich für Ihre eigenen Bestellungen und Lieferungen.
  • Infrastrukturanbieter: die eigenen Server des Anbieters, gehostet in der Europäischen Union; Cloudflare als Reverse Proxy, DDoS-Schutz und TLS-Terminierung; der auf unserer eigenen Infrastruktur betriebene Dienst zur Dokumentenbearbeitung OnlyOffice.
  • Berufliche Berater (Buchhalter, Wirtschaftsprüfer, Rechtsanwalt) und, auf rechtmäßiges Ersuchen, Behörden, im gesetzlich zulässigen Rahmen.

Alle Auftragsverarbeiter, mit denen wir zusammenarbeiten, sind vertraglich zur Vertraulichkeit und zu Sicherheitsmaßnahmen verpflichtet, die den unseren mindestens gleichwertig sind. Eine aktuelle Liste der Unterauftragsverarbeiter ist auf Anfrage sowie in der Auftragsverarbeitungsvereinbarung verfügbar.

5. Übermittlungen außerhalb der Europäischen Union

Die Daten werden auf Servern in der Europäischen Union gespeichert. Grundsätzlich übermitteln wir keine Daten außerhalb der EU/des EWR.

Die einzige regelmäßige Ausnahme ist der Datenverkehr, der über das globale Netzwerk von Cloudflare (Reverse Proxy und Schutz) läuft, wobei Inhalte vorübergehend am nächstgelegenen Netzknoten verarbeitet werden können. Diese Übermittlung erfolgt auf Grundlage der von der Europäischen Kommission genehmigten Standardvertragsklauseln und, soweit anwendbar, des EU-US Data Privacy Framework. Sollten wir künftig einen Dienst einsetzen, der weitere Übermittlungen mit sich bringt (zum Beispiel einen Anbieter für künstliche Intelligenz), werden wir diese Erklärung vor der Aktivierung der Funktion aktualisieren.

6. Wie lange wir die Daten speichern

KategorieDauer
Belege und Buchhaltungsregister der UnternehmenDie Fristen der Legea contabilității nr. 82/1991 (rumänisches Buchführungsgesetz Nr. 82/1991) und der Durchführungsvorschriften — in der Regel 5 Jahre, für Lohnlisten 5 Jahre (wobei der Arbeitgeber verpflichtet bleibt, Beschäftigungszeiten und Einkünfte langfristig nachweisen zu können; Register und Jahresabschlüsse werden 10 Jahre aufbewahrt)
Rechnungen und unsere eigene Buchführung10 Jahre ab Ende des Geschäftsjahres
Daten des PlattformkontosFür die Dauer des Vertrags + 3 Jahre (allgemeine Verjährungsfrist)
Technische Protokolle und SicherheitsprotokolleIn der Regel 12 Monate, länger nur, wenn ein Vorfall dies erfordert
SicherungskopienRotation von höchstens 90 Tagen; die Löschung aus der aktiven Datenbank wirkt sich mit Ablauf der Sicherungskopie aus
Korrespondenz mit dem Support3 Jahre

Nach Beendigung des Vertrags haben Sie 30 Tage Zeit für den Export; danach werden die Daten gelöscht oder anonymisiert, mit Ausnahme derjenigen, zu deren Aufbewahrung wir gesetzlich verpflichtet sind.

7. Ihre Rechte

Nach Art. 15–22 DSGVO (GDPR) haben Sie das Recht:

  • auf Auskunft — zu erfahren, ob wir Ihre Daten verarbeiten, und eine Kopie zu erhalten;
  • auf Berichtigung — unrichtige oder unvollständige Daten berichtigen zu lassen;
  • auf Löschung („Recht auf Vergessenwerden“) — im Rahmen der gesetzlichen Aufbewahrungspflichten;
  • auf Einschränkung der Verarbeitung — in den in der Verordnung vorgesehenen Fällen;
  • auf Datenübertragbarkeit — Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten; die Plattform bietet den Export in offenen Formaten an;
  • auf Widerspruch — gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen;
  • auf Widerruf Ihrer Einwilligung jederzeit, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird;
  • keiner automatisierten Entscheidung unterworfen zu werden, die erhebliche Auswirkungen hat.

Anträge richten Sie bitte an [email protected]. Wir antworten innerhalb von höchstens einem Monat nach Eingang; diese Frist kann bei komplexen Anträgen um zwei Monate verlängert werden, worüber wir Sie informieren. Bei Daten, für die wir lediglich Auftragsverarbeiter sind, leiten wir den Antrag an den Verantwortlichen (das Unternehmen oder die Kanzlei) weiter und unterstützen ihn bei der Beantwortung.

Beschwerde bei der Aufsichtsbehörde

Sie haben das Recht, Beschwerde bei der ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal — die rumänische Datenschutzaufsichtsbehörde) einzulegen:

  • B-dul G-ral Gheorghe Magheru nr. 28–30, Sektor 1, Postleitzahl 010336, Bukarest, Rumänien
  • Telefon: +40 318 059 211 · Fax: +40 318 059 602
  • E-Mail: [email protected] · Web: www.dataprotection.ro

Ebenso steht Ihnen der Rechtsweg zu den Gerichten offen.

8. Datensicherheit

  • Durchgehend verschlüsselter Datenverkehr (HTTPS/TLS) zwischen Browser und Plattform; die Zertifikate werden automatisch erneuert.
  • Passwörter werden als kryptografischer Hashwert mit Salt gespeichert, niemals im Klartext; die Zwei-Faktor-Authentifizierung steht zur Verfügung.
  • Mandantentrennung der Unternehmen — jedes Unternehmen verfügt über einen eigenen Datenbereich; der Zugriff wird bei jeder Anfrage geprüft, sowohl in der Benutzeroberfläche als auch in der Programmierschnittstelle.
  • Interner Zugriff nach dem Grundsatz der strikten Erforderlichkeit, mit Protokollierung administrativer Vorgänge.
  • Regelmäßige, durch Wiederherstellung getestete Sicherungskopien; Trennung der Testumgebungen von den Produktionsumgebungen.
  • Sicherheitsaktualisierungen für die Komponenten der Plattform und für das Betriebssystem.
  • Schutz auf Netzwerkebene (Filterung, Begrenzung der Anfragenanzahl, DDoS-Schutz über Cloudflare).

Im Falle einer Verletzung des Schutzes personenbezogener Daten, die ein Risiko darstellt, benachrichtigen wir die ANSPDCP (rumänische Datenschutzaufsichtsbehörde) innerhalb von 72 Stunden und informieren die betroffenen Kunden unverzüglich.

9. Cookies

Das Portal verwendet ausschließlich Cookies, die für den Betrieb unbedingt erforderlich sind (Sitzung, Sprache, ausgewähltes Unternehmen). Wir setzen keine Werbe- oder Verhaltensanalyse-Cookies ein. Die vollständige Liste finden Sie in der Cookie-Richtlinie.

10. Minderjährige

Der Dienst richtet sich nicht an Minderjährige, und wir erheben über Plattformkonten wissentlich keine Daten von Kindern. Nach Art. 8 DSGVO (GDPR) und der Legea nr. 190/2018 (rumänisches Durchführungsgesetz zur DSGVO) liegt das Mindestalter für eine eigene Einwilligung in Diensten der Informationsgesellschaft in Rumänien bei 16 Jahren. Daten von Kindern können in den Lohnunterlagen der Kunden erscheinen (zum Beispiel unterhaltsberechtigte Personen); dort ist der Arbeitgeber der Verantwortliche, und die Rechtsgrundlage ist die rechtliche Verpflichtung.

11. Datenschutzbeauftragter und Kontakt

Wir sind gesetzlich nicht verpflichtet, einen Datenschutzbeauftragten (DPO) zu benennen, haben jedoch eine Kontaktperson für alle Fragen des Datenschutzes bestimmt. Schreiben Sie an [email protected] mit dem Betreff „GDPR“ oder an die Postanschrift im nachstehenden Abschnitt.

12. Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung immer dann, wenn sich die Art und Weise ändert, in der wir Daten verarbeiten. Das Datum der letzten Aktualisierung ist im Seitenkopf angegeben. Über wesentliche Änderungen informieren wir Sie per E-Mail oder durch einen Hinweis in der Anwendung.

Angaben zum Anbieter

Firma
CESIRO TRADING SRL
Steuernummer (CUI)
37705493
Handelsregister
J01/685/2017 (EUID ROONRC.J1/685/2017)
Sitz der Gesellschaft
Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România
E-Mail
[email protected]
Plattform
Eva-Accounting — https://acc.eva-org.com