Stand: 18.09.2026
Belegbote – Anwendung unter app.belegbote.de und belegbote.de
fino data services GmbH, Universitätsplatz 12, 34127 Kassel
Wir freuen uns über Ihre Nutzung von Belegbote. Mit dieser Datenschutzerklärung informieren wir Sie darüber, welche personenbezogenen Daten wir bei der Nutzung der Anwendung unter app.belegbote.de verarbeiten, zu welchen Zwecken und auf welcher Grundlage das geschieht und welche Rechte Ihnen zustehen.
Die Verarbeitung personenbezogener Daten, beispielsweise des Namens, der Anschrift, der E‑Mail-Adresse oder der Telefonnummer einer betroffenen Person, erfolgt stets im Einklang mit der Datenschutz-Grundverordnung (DSGVO) und in Übereinstimmung mit den geltenden landesspezifischen Datenschutzbestimmungen. Mittels dieser Datenschutzerklärung möchten wir Sie und die Öffentlichkeit über Art, Umfang und Zweck der von uns erhobenen, genutzten und verarbeiteten personenbezogenen Daten informieren. Ferner werden betroffene Personen mittels dieser Datenschutzerklärung über die Ihnen zustehenden Rechte aufgeklärt.
Die fino data services GmbH hat als für die Verarbeitung verantwortliche Stelle zahlreiche technische und organisatorische Maßnahmen (TOM) umgesetzt, um einen möglichst lückenlosen Schutz der über unsere Dienste verarbeiteten personenbezogenen Daten sicherzustellen. Dennoch können internetbasierte Datenübertragungen grundsätzlich Sicherheitslücken aufweisen, sodass ein absoluter Schutz nicht gewährleistet werden kann. Aus diesem Grund steht es jeder betroffenen Person frei, personenbezogene Daten auch auf alternativen Wegen, beispielsweise telefonisch, an uns zu übermitteln.
Belegbote ist ein Service der fino data services GmbH.
Verantwortlicher im Sinne der Datenschutz-Grundverordnung, sonstiger in den Mitgliedstaaten der Europäischen Union geltender Datenschutzgesetze und anderer Bestimmungen mit datenschutzrechtlichem Charakter ist:
fino data services GmbH
Universitätsplatz 12
34127 Kassel
Telefon: +49 4550 996 9000
Telefax: +49 4550 996 9001
E-Mail: support@belegbote.de
Vertretungsberechtigte Personen: Florian Christ, Björn Kahle
Jede betroffene Person kann sich jederzeit bei allen Fragen und Anregungen zum Datenschutz direkt an unseren Datenschutzbeauftragten wenden. Der Datenschutzbeauftragte des für die Verarbeitung Verantwortlichen ist:
BullProtect, eine Marke der NetBull GmbH
Patrick Vaillant
https://bullprotect.de
Unseren Datenschutzbeauftragten erreichen Sie per Post unter unserer zuvor genannten Adresse mit dem Zusatz „Datenschutzbeauftragter“ oder per E-Mail unter privacy@finodata.com.
Bei der Erbringung von Belegbote verarbeiten wir personenbezogene Daten in zwei unterschiedlichen Rollen. Diese Unterscheidung ist für Ihre Rechte wesentlich:
Für die Daten Ihres Nutzerkontos und Ihres Firmenkontos, für die Prüfung Ihrer Unternehmensidentität sowie für die Auswertung der Nutzung sind wir Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO. Für diese Verarbeitungen gilt diese Datenschutzerklärung.
Für die Inhalte der über Ihr Postfach empfangenen und versendeten Belege handeln wir als Auftragsverarbeiterin für das Unternehmen, das Belegbote nutzt. Grundlage ist die Vereinbarung zur Auftragsverarbeitung, die das Unternehmen bei der Registrierung abschließt. Verantwortlich für diese Daten ist das jeweilige Unternehmen; Betroffene wenden sich insoweit an dieses.
Die Peppol-Infrastruktur – das Service Metadata Locator, das Peppol-Verzeichnis sowie die Service Metadata Publisher und Access Points der jeweiligen Gegenseite – besteht aus eigenständigen Stellen, die weder in unserem Auftrag noch unter unserer Verantwortung handeln.
Unsere Dienste erfassen mit jedem Aufruf bzw. jeder Nutzung durch eine betroffene Person oder ein automatisiertes System eine Reihe von allgemeinen Daten und Informationen. Diese allgemeinen Daten und Informationen werden in den Logfiles des Servers gespeichert.
Erfasst werden können beispielsweise
das vom zugreifenden System verwendete Betriebssystem,
das Datum und die Uhrzeit eines Zugriffs,
eine Internet-Protokoll-Adresse (IP-Adresse),
der Internet-Service-Provider des zugreifenden Systems,
etwaige Hash-Werte oder Zuordnungsdaten, um den Zugriff zu legitimieren,
sowie sonstige ähnliche Daten und Informationen, die der Gefahrenabwehr im Falle von Angriffen auf unsere informationstechnologischen Systeme dienen.
Diese Informationen benötigen wir, um die Inhalte unserer Dienste korrekt auszuliefern und darzustellen, die dauerhafte Funktionsfähigkeit unserer informationstechnologischen Systeme und der Technik unserer Dienste zu gewährleisten sowie um Strafverfolgungsbehörden im Falle eines Cyberangriffes die zur Strafverfolgung notwendigen Informationen bereitzustellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Sicherheit und Stabilität des Dienstes.
Art. 6 Abs. 1 lit. a DSGVO dient uns als Rechtsgrundlage für Verarbeitungsvorgänge, bei denen wir eine Einwilligung für einen bestimmten Verarbeitungszweck einholen. Ist die Verarbeitung personenbezogener Daten zur Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, erforderlich, so beruht die Verarbeitung auf Art. 6 Abs. 1 lit. b DSGVO. Gleiches gilt für Verarbeitungsvorgänge, die zur Durchführung vorvertraglicher Maßnahmen erforderlich sind. Unterliegen wir einer rechtlichen Verpflichtung, durch welche eine Verarbeitung von personenbezogenen Daten erforderlich wird, so basiert die Verarbeitung auf Art. 6 Abs. 1 lit. c DSGVO. Verarbeitungsvorgänge, die von keiner der vorgenannten Rechtsgrundlagen erfasst werden, können auf Art. 6 Abs. 1 lit. f DSGVO beruhen, wenn die Verarbeitung zur Wahrung eines berechtigten Interesses von uns oder eines Dritten erforderlich ist, sofern die Interessen, Grundrechte und Grundfreiheiten des Betroffenen nicht überwiegen.
Die für die einzelne Verarbeitung jeweils einschlägige Rechtsgrundlage ist in Abschnitt 7 bei der jeweiligen Verarbeitung genannt.
Die Anwendung wird bei Amazon Web Services Inc. ( 410 Terry Avenue North, Seattle WA 98109, USA; https://aws.amazon.com/de/; Infos zum Datenschutz erhalten Sie unter der URL https://aws.amazon.com/de) in der Region eu-central-1 (Frankfurt am Main) betrieben. Um die Sicherheit, Stabilität und eine ausreichende Ladegeschwindigkeit zu erreichen, setzen wir das Content-Delivery-Network (CDN) Cloudflare der Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA; Website: https://www.cloudflare.com; Datenschutzerklärung: https://www.cloudflare.com/privacypolicy/ ein.
Personenbezogene Daten, die bei diesem Hosting erfasst werden, werden auch auf den Servern des Hosters gespeichert. Hierbei kann es sich v. a. um IP-Adressen, Kontaktanfragen, Meta- und Kommunikationsdaten, Webseitenzugriffe und sonstige Daten, die über eine Website generiert werden, handeln.
Der Einsatz erfolgt zum Zwecke der Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und im berechtigten Interesse einer sicheren, schnellen und effizienten Bereitstellung unseres Online-Angebots (Art. 6 Abs. 1 lit. f DSGVO). Mit den eingesetzten Anbietern haben wir Auftragsverarbeitungsverträge nach Art. 28 DSGVO geschlossen.
Für die Nutzung von Belegbote ist eine Registrierung erforderlich. Registrieren kann sich nur, wer bestätigt, ein Unternehmen zu vertreten; diese Bestätigung speichern wir mit Zeitstempel. Es entstehen ein Firmenkonto und ein persönlicher Nutzerzugang.
Verarbeitete Daten: Name, E-Mail-Adresse, Passwort (ausschließlich gehasht), Sprache, Zeitzone, Format- und Benachrichtigungseinstellungen, Geheimnisse der Zwei-Faktor-Authentifizierung (verschlüsselt), Passkeys.
Zweck und Rechtsgrundlage: Bereitstellung des Kontos und Erfüllung des Nutzungsvertrags, Art. 6 Abs. 1 lit. b DSGVO.
Vor der Nutzung ist die Verifizierung der E-Mail-Adresse erforderlich. Bei der Registrierung protokollieren wir zusätzlich die Zustimmung zu den Allgemeinen Geschäftsbedingungen und zur Vereinbarung zur Auftragsverarbeitung mit Dokumentversion, Zeitstempel, IP-Adresse und User-Agent. Diese Protokollierung dient dem Nachweis des Vertragsschlusses; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Die Anmeldung ist per Passwort, per Anmeldecode an Ihre E-Mail-Adresse (passwortlos) oder per Passkey möglich. Zusätzlich können Sie eine Zwei-Faktor-Authentifizierung (TOTP) aktivieren. Anmeldecodes speichern wir nur als Hash und mit Ablauf; Wiederherstellungscodes werden gehasht gespeichert. Anmeldeversuche sind ratenbegrenzt.
Zweck und Rechtsgrundlage: Zugangssicherung, Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO im berechtigten Interesse der Sicherheit der Konten.
Vor der Freischaltung prüfen wir die Identität des Unternehmens. Dazu verarbeiten wir Firmenname, Anschrift, Land, eine Unternehmenskennung (Umsatzsteuer-Identifikationsnummer, GLN, Leitweg-ID oder ersatzweise IBAN), Name und Telefonnummer des gesetzlichen Vertreters sowie die Bestätigung der Vertretungsberechtigung mit Zeitstempel. Außerdem ist ein Nachweisdokument hochzuladen, etwa ein Handelsregisterauszug oder eine Gewerbeanmeldung.
Zur Prüfung gleichen wir die Angaben mit öffentlichen Registerdiensten ab. Abgefragt werden insbesondere das Mehrwertsteuer-Informationsaustauschsystem der Europäischen Kommission, GS1 Germany, GLEIF sowie nationale Handelsregister. Die Ergebnisse dieser Prüfungen speichern wir.
Zweck und Rechtsgrundlage: Prüfung der Berechtigung zur Nutzung eines auf Unternehmen beschränkten Dienstes und Verhinderung missbräuchlicher Registrierungen, Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO.
Diese Prüfung führen wir in eigener Verantwortung durch. Sie erfolgt nicht im Auftrag des Unternehmens, das Belegbote nutzt, sondern beruht auf unserer eigenen Entscheidung über Zweck und Mittel: Wir stellen die Identität der Teilnehmer fest, um missbräuchliche Registrierungen zu verhindern und sicherzustellen, dass Belegbote nur von Unternehmen genutzt wird. Zusätzlich sind wir nach unserer Vereinbarung mit der Peppol-Authority dazu verpflichtet, diese Prüfung vorzunehmen.
Über die Freischaltung entscheidet stets ein Mitarbeiter von uns. Er prüft die Unterlagen und die Ergebnisse der Registerabfragen und entscheidet eigenständig, ob die Registrierung legitim ist. Ihr Konto ist erst nutzbar, wenn diese Entscheidung getroffen ist.
Im Rahmen der Registrierung erheben wir daneben die Angabe, welche Software Sie einsetzen. Diese Angabe dient der Marktforschung und ist komplett freiwillig.
Auch diese Verarbeitung führen wir in eigener Verantwortung durch und nicht im Auftrag des Unternehmens, das Belegbote nutzt (Abschnitt 3).
Laden Sie ein Nachweisdokument hoch, übergeben wir dieses zusammen mit Firmenname und Anschrift an ein KI‑Modell. Das Modell prüft anhand öffentlich zugänglicher Quellen, ob das angegebene Unternehmen existiert, und gibt dazu eine Einschätzung ab. Es wird bei Amazon Web Services in der Region eu-central-1 (Frankfurt am Main) betrieben. Der Anbieter sagt zu, die übergebenen Daten nicht zum Training seiner Modelle zu verwenden.
Diese Einschätzung ist keine Entscheidung. Sie erleichtert und beschleunigt die Prüfung, ersetzt sie aber nicht. Über Ihre Registrierung entscheidet in jedem Fall ein Mitarbeiter von uns, und zwar unabhängig davon, ob die Einschätzung zustimmend oder ablehnend ausfällt. Ihm ist die Begründung der Einschätzung vollständig zugänglich; er prüft eigenständig anhand der Unterlagen, ob die Registrierung legitim ist. Ihr Konto wird erst nach dieser Entscheidung nutzbar.
Eine ablehnende Einschätzung führt daher nicht zur Ablehnung Ihrer Registrierung. Sie kann auch rein technische Ursachen haben, etwa ein nicht lesbares oder gedreht hochgeladenes Dokument.
Mit dieser Verarbeitung ist keine ausschließlich auf automatisierter Verarbeitung beruhende Entscheidung im Sinne des Art. 22 Abs. 1 DSGVO verbunden.
Zweck und Rechtsgrundlage: Feststellung der Unternehmensidentität vor der Freischaltung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Verhinderung missbräuchlicher Registrierungen und in der Beschränkung des Dienstes auf Unternehmen.
Nach erfolgreicher Prüfung richten wir für Ihr Unternehmen eine Peppol-Adresse ein und tragen diese im Service Metadata Locator ein. Erst dadurch wird Ihr Unternehmen im Peppol-Netzwerk erreichbar. Wir betreiben dafür einen eigenen zertifizierten Access Point und einen eigenen Service Metadata Publisher; ein fremder Peppol-Dienstleister ist nicht zwischengeschaltet.
Über Ihre Peppol-Adresse empfangen wir elektronische Geschäftsdokumente und stellen sie Ihnen im Browser zur Ansicht sowie als XML-Datei, Originaldatei und gerendertes PDF zum Download bereit. Die Belege werden in den Ordnern „Eingang“, „Markiert“, „Archiv“ und „Papierkorb“ geführt. Der Papierkorb wird nach 30 Tagen automatisch geleert.
Die Belege können personenbezogene Daten enthalten, etwa zu Ansprechpartnern Ihrer Geschäftspartner. Für die Inhalte dieser Belege handeln wir als Auftragsverarbeiterin (Abschnitt 3); die Verarbeitung erfolgt auf Grundlage der Vereinbarung zur Auftragsverarbeitung und nach Weisung des Unternehmens.
Die Belegdateien werden bei Amazon Web Services gespeichert, die zugehörigen Metadaten in unserer Datenbank. Downloads erfolgen ausschließlich über kurzlebige signierte Links mit einer Gültigkeit von 15 Minuten.
Belegbote ist kein revisionssicheres Archiv nach den Grundsätzen ordnungsmäßiger Buchführung. Ihre gesetzlichen Aufbewahrungspflichten bleiben Ihre eigenen.
Über neue Belege benachrichtigen wir Sie per E-Mail, wahlweise einzeln je Beleg, stündlich oder als Tagesübersicht. Die Benachrichtigungen enthalten ausschließlich Metadaten des Belegs – Absender, Belegnummer und Betrag –, nie den Beleg selbst.
Zweck und Rechtsgrundlage: Erfüllung des Nutzungsvertrags, Art. 6 Abs. 1 lit. b DSGVO.
Für den Versand setzen wir einen Dienstleister ein, der die Verarbeitung auf Servern innerhalb der Europäischen Union vornimmt (Abschnitt 12).
Sie können fertige elektronische Rechnungen als XML-Datei oder als hybrides PDF hochladen. Wir validieren die Datei und versenden sie unter Ihrer eigenen, verifizierten Peppol-Adresse. Ein Versand unter fremdem Absendernamen wird technisch abgelehnt. Belegbote erstellt keine Rechnungen.
Zweck und Rechtsgrundlage: Erfüllung des Nutzungsvertrags, Art. 6 Abs. 1 lit. b DSGVO. Für die Inhalte gilt Abschnitt 3.
Sie können Geschäftspartner in einem Adressbuch anlegen. Verarbeitet werden Firma, E-Mail-Adresse, Ort, Kennungen und Peppol-Adresse. Wir prüfen die Erreichbarkeit dieser Geschäftspartner gegen das Peppol-Verzeichnis. Das Adressbuch wird mit dem Konto gelöscht.
Möchten Sie eine Rechnung an einen Empfänger senden, der im Peppol-Netzwerk nicht erreichbar ist, können Sie diesen per E-Mail einladen. Auslöser ist immer ein konkreter Zustellversuch. Die Einladung nennt Sie als Veranlasser, enthält die Metadaten des wartenden Belegs und bietet dem Empfänger drei Wege: ein kostenloses Postfach einzurichten, eine bereits bestehende Peppol-Adresse zu hinterlegen oder Einladungen dauerhaft abzulehnen. Das wartende Dokument wird bis zur Erreichbarkeit geparkt und dann zugestellt.
Für die Einladungen gelten feste Grenzen: Einladungen können nur von Konten mit verifizierter Peppol-Identität versendet werden, je Absender höchstens 20 pro Tag und 100 pro Monat. Je Empfängeradresse versenden wir höchstens eine Einladung in sieben Tagen und drei pro Quartal sowie eine einzige Erinnerung nach sieben Tagen. Eine Einladung läuft nach 28 Tagen ab. Jede Einladung enthält einen Abmeldelink.
Information für eingeladene Personen (Art. 14 DSGVO)
Haben Sie eine Einladung von uns erhalten, ohne sich bei Belegbote registriert zu haben, gilt für Sie Folgendes:
Ihre E-Mail-Adresse haben wir nicht bei Ihnen erhoben, sondern von dem in der Einladung genannten Unternehmen, das Ihnen eine Rechnung zustellen wollte. Verarbeitet werden Ihre E-Mail-Adresse, der Firmenname, die Metadaten des wartenden Belegs und Status-Zeitstempel.
Nach Ablauf der Einladung löschen wir Ihre E-Mail-Adresse im Klartext; für die Einhaltung der oben genannten Grenzen verbleibt ausschließlich ein Hashwert. Lehnen Sie Einladungen dauerhaft ab, speichern wir Ihre E-Mail-Adresse, damit der Widerspruch wirksam bleibt (Abschnitt 7.11). Das einladende Unternehmen erfährt lediglich, dass die Zustellung nicht möglich war, nicht aber, dass Sie widersprochen haben.
Lehnt eine Person Einladungen dauerhaft ab, speichern wir den Hashwert ihrer E-Mail-Adresse, um künftige Einladungen an diese Adresse zu verhindern. Diese Speicherung erfolgt produktweit und kontenübergreifend, damit der Widerspruch wirksam bleibt.
Sie können eigene KI-Assistenten über eine Schnittstelle autorisieren, Ihr Postfach zu lesen und Dokumente zu versenden. Dabei fließen Rechnungsdaten und zeitlich begrenzte Download-Links mit einer Gültigkeit von 15 Minuten an den von Ihnen gewählten Anbieter.
Die Autorisierung ist Ihre Entscheidung. Vor der Freigabe zeigt Ihnen ein Zustimmungsdialog den Client und das betroffene Konto an; die Verbindung ist jederzeit in den Einstellungen widerrufbar. Der Anbieter der von Ihnen autorisierten Anwendung ist nicht unser Auftragsverarbeiter. Für die Auswahl des Anbieters und für die datenschutzrechtliche Ausgestaltung Ihres Verhältnisses zu ihm sind Sie verantwortlich.
Wir erfassen Produktereignisse mit Konto- und Nutzerbezug – etwa Anmeldung, Empfang, Versand, Einladung und Kontolöschung – und werten sie aus, um die Nutzung des Dienstes zu verstehen und ihn weiterzuentwickeln.
Zweck und Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Weiterentwicklung und wirtschaftlichen Steuerung des Dienstes.
Wenden Sie sich mit einer Anfrage an unseren Support, verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse und den Inhalt Ihrer Anfrage, um diese zu bearbeiten. Die Anfragen werden in einem Ticketsystem geführt (Abschnitt 12). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage die Durchführung des Vertrags betrifft, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.
Sie können Ihr Konto jederzeit selbst in den Einstellungen löschen. Dabei wird Ihre Peppol-Adresse aus dem Service Metadata Publisher und dem Service Metadata Locator ausgetragen, laufende Einladungen werden storniert, das Firmenkonto wird deaktiviert und persönliche Zugänge werden gelöscht. Bestehende Sitzungen werden ungültig.
Was auch nach der Kontolöschung bestehen bleibt:
bereits über das Peppol-Netzwerk übermittelte Nachrichten einschließlich der Transportnachweise und der übermittelten Dokumente, die wir als Peppol-Dienstleister weiter aufbewahren;
die Nachweise über Ihre Zustimmung zu den Allgemeinen Geschäftsbedingungen und zur Vereinbarung zur Auftragsverarbeitung, die als Beweismittel bestehen bleiben.
Personenbezogene Daten geben wir an folgende Empfänger weiter oder legen sie ihnen gegenüber offen:
von uns eingesetzte Auftragsverarbeiter, insbesondere für Hosting, E-Mail-Versand, Monitoring, Sicherheitsdienste und die Verwaltung von Supportanfragen (Abschnitt 12);
die Stellen der Peppol-Infrastruktur, an die Belege zugestellt werden: die Service Metadata Publisher und Access Points der jeweiligen Gegenseite. Diese handeln eigenverantwortlich;
Registerdienste, die wir zur Prüfung der Unternehmensidentität abfragen (Abschnitt 7.3);
OpenPeppol im Rahmen des statistischen Peppol-Reportings. Dieses Reporting erfolgt aggregiert und ohne Personenbezug;
Anbieter von Anwendungen, die Sie selbst über die Schnittstelle autorisiert haben (Abschnitt 7.12).
Soweit auf Webseiten anderer Anbieter verlinkt wird, gilt diese Datenschutzerklärung nicht für deren Inhalte.
Sollten wir personenbezogene Daten an Dienstleister außerhalb des Europäischen Wirtschaftsraums übermitteln, erfolgt die Übermittlung nur, soweit dem Drittland durch die Europäische Kommission ein angemessenes Datenschutzniveau bestätigt wurde oder andere angemessene Datenschutzgarantien vorhanden sind, insbesondere die Standardvertragsklauseln der Europäischen Kommission. Die eingesetzten Dienstleister und die jeweilige Grundlage sind in der Übersicht der eingesetzten weiteren Auftragsverarbeiter aufgeführt.
Wir verarbeiten und speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist, oder solange gesetzliche Aufbewahrungspflichten bestehen. Entfällt der Zweck oder endet eine Aufbewahrungspflicht, löschen oder sperren wir die Daten.
Wie lange die Speicherung im Einzelfall dauert, bestimmen wir anhand der folgenden Kriterien:
wie lange die Daten für den Zweck benötigt werden, zu dem wir sie erhoben haben, insbesondere für den Betrieb Ihres Postfachs;
wie lange sie benötigt werden, um den ordnungsgemäßen Betrieb, die Zustellung von Belegen und die Prüfung Ihrer Registrierung nachweisen zu können;
ob und wie lange gesetzliche oder vertragliche Aufbewahrungspflichten bestehen, einschließlich solcher, die sich aus unserer Stellung als Peppol-Dienstleister ergeben;
wie lange Ansprüche geltend gemacht, ausgeübt oder verteidigt werden können.
Einige Zeiträume stehen bereits fest, und diese nennen wir Ihnen: Die Daten Ihres persönlichen Zugangs löschen wir mit dessen Löschung. Belege im Papierkorb der Postfachansicht löschen wir nach 30 Tagen. Die Klartext-Adresse einer abgelaufenen Einladung löschen wir nach 28 Tagen; für die Einhaltung der Einladungsgrenzen verbleibt ausschließlich ein Hashwert. Protokolldaten über Zugriffe auf die Anwendung löschen wir am Ende des auf ihre Entstehung folgenden Jahres.
Auf drei Bestände weisen wir ausdrücklich hin, weil sie über die Löschung Ihres Kontos hinaus bestehen: Bereits über das Peppol-Netzwerk übermittelte Nachrichten einschließlich der Transportnachweise und der übermittelten Dokumente bewahren wir als Peppol-Dienstleister weiter auf. Die Nachweise über Ihre Zustimmung zu den Allgemeinen Geschäftsbedingungen und zur Vereinbarung zur Auftragsverarbeitung bestehen als Beweismittel fort. Und hat eine Person Einladungen dauerhaft abgelehnt, speichern wir den Hash-Wert ihrer E-Mail-Adresse ohne zeitliche Begrenzung, weil ihr Widerspruch nur so wirksam bleibt. Ihr Firmenkonto wird bei der Kontolöschung deaktiviert.
In der Anwendung setzen wir ausschließlich funktional erforderliche Cookies ein. Sie dienen der Sitzungsverwaltung, dem Schutz vor Cross-Site-Request-Forgery und der Speicherung Ihrer Spracheinstellung. Eine Analyse Ihres Verhaltens findet nicht statt; Werbe-Cookies setzen wir nicht ein. Ein Einwilligungsbanner ist daher in der Anwendung nicht vorgesehen.
Die jeweils aktuell für Belegbote eingesetzten weiteren Auftragsverarbeiter, ihre Zwecke und die Grundlage etwaiger Drittlandübermittlungen finden Sie in der Übersicht der eingesetzten weiteren Auftragsverarbeiter nach Art. 28 Abs. 2 DSGVO unter https://legal.finodata.com/belegbote/de/subprocessors.html.
Diese Datenschutzerklärung beruht auf den Begrifflichkeiten, die durch den Europäischen Richtlinien und Verordnungsgeber beim Erlass der Datenschutz-Grundverordnung (DSGVO) verwendet wurden. Unsere Datenschutzerklärung soll sowohl für die Öffentlichkeit als auch für unsere Kunden und Geschäftspartner einfach lesbar und verständlich sein. Um dies zu gewährleisten, möchten wir vorab die verwendeten Begrifflichkeiten erläutern.Wir verwenden in dieser Datenschutzerklärung unter anderem die folgenden Begriffe:
„Personenbezogene Daten“ sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person (im Folgenden „betroffene Person“) beziehen. Als identifizierbar wird eine natürliche Person angesehen, die direkt oder indirekt, insbesondere mittels Zuordnung zu einer Kennung wie einem Namen, zu einer Kennnummer, zu Standortdaten, zu einer Online-Kennung oder zu einem oder mehreren besonderen Merkmalen identifiziert werden kann, die Ausdruck der physischen, physiologischen, genetischen, psychischen, wirtschaftlichen, kulturellen oder sozialen Identität dieser natürlichen Person sind, identifiziert werden kann.
„Betroffene Person“ ist jede identifizierte oder identifizierbare natürliche Person, deren personenbezogene Daten von dem für die Verarbeitung Verantwortlichen verarbeitet werden.
„Verarbeitung“ ist jeder mit oder ohne Hilfe automatisierter Verfahren ausgeführte Vorgang oder jede solche Vorgangsreihe im Zusammenhang mit personenbezogenen Daten wie das Erheben, das Erfassen, die Organisation, das Ordnen, die Speicherung, die Anpassung oder Veränderung, das Auslesen, das Abfragen, die Verwendung, die Offenlegung durch Übermittlung, Verbreitung oder eine andere Form der Bereitstellung, der Abgleich oder die Verknüpfung, die Einschränkung, das Löschen oder die Vernichtung.
„Einschränkung der Verarbeitung“ ist die Markierung gespeicherter personenbezogener Daten mit dem Ziel, ihre künftige Verarbeitung einzuschränken.
„Profiling“ ist jede Art der automatisierten Verarbeitung personenbezogener Daten, die darin besteht, dass diese personenbezogenen Daten verwendet werden, um bestimmte persönliche Aspekte, die sich auf eine natürliche Person beziehen,zu bewerten, insbesondere um Aspekte bezüglich Arbeitsleistung, wirtschaftliche Lage, Gesundheit, persönliche Vorlieben, Interessen, Zuverlässigkeit, Verhalten, Aufenthaltsort oder Ortswechsel dieser natürlichen Person zu analysieren oder vorherzusagen.
„Pseudonymisierung“ ist die Verarbeitung personenbezogener Daten in einer Weise, dass die personenbezogenen Daten ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer spezifischen betroffenen Person zugeordnet werden können, sofern diese zusätzlichen Informationen gesondert aufbewahrt werden und technischen und organisatorischen Maßnahmen unterliegen, die gewährleisten, dass die personenbezogenen Daten nicht einer identifizierten oder identifizierbaren natürlichen Person zugewiesen werden.
„Dateisystem“ ist. jede strukturierte Sammlung personenbezogener Daten, die nach bestimmten Kriterien zugänglich sind, unabhängig davon, ob diese Sammlung zentral, dezentral oder nach funktionalen oder geografischen Gesichtspunkten geordnet geführt wird.
„Verantwortlicher“ (bzw. „für die Verarbeitung Verantwortlicher“) ist die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet; sind die Zwecke und Mittel dieser Verarbeitung durch das Unionsrecht oder das Recht der Mitgliedstaaten vorgegeben, so kann der Verantwortliche beziehungsweise können die bestimmten Kriterien seiner Benennung nach dem Unionsrecht oder dem Recht der Mitgliedstaaten vorgesehen werden.
„Auftragsverarbeiter“ ist eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
„Empfänger“ ist eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, der personenbezogene Daten offengelegt werden, unabhängig davon, ob es sich bei ihr um einen Dritten handelt oder nicht. Behörden, die im Rahmen eines bestimmten Untersuchungsauftrags nach dem Unionsrecht oder dem Recht der Mitgliedstaaten möglicherweise personenbezogene Daten erhalten, gelten jedoch nicht als Empfänger.
„Dritter“ ist eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, außer der betroffenen Person, dem Verantwortlichen, dem Auftragsverarbeiter und den Personen, die unter der unmittelbaren Verantwortung des Verantwortlichen oder des Auftragsverarbeiters befugt sind, die personenbezogenen Daten zu verarbeiten.
„Einwilligung“ der betroffenen Person ist jede freiwillig für den bestimmten Fall, in informierter Weise und unmissverständlich abgegebene Willensbekundung in Form einer Erklärung oder einer sonstigen eindeutigen bestätigenden Handlung, mit der die betroffene Person zu verstehen gibt, dass sie mit der Verarbeitung der sie betreffenden personenbezogenen Daten einverstanden ist.
„Unternehmen“ ist eine natürliche oder juristische Person, die eine wirtschaftliche Tätigkeit ausübt, unabhängig von ihrer Rechtsform, einschließlich Personengesellschaften oder Vereinigungen, die regelmäßig einer wirtschaftlichen Tätigkeit nachgehen.
„Unternehmensgruppe“ ist eine Gruppe, die aus einem herrschenden Unternehmen und den von diesem abhängigen Unternehmen besteht.
Ihnen stehen die folgenden Rechte zu. Zur Ausübung genügt eine Nachricht an die in Abschnitt 1 oder 2 genannten Kontaktdaten.
Recht auf Bestätigung und Auskunft nach Art. 15 DSGVO darüber, ob und welche Sie betreffenden personenbezogenen Daten wir verarbeiten, einschließlich einer Kopie dieser Daten;
Recht auf Berichtigung unrichtiger und Vervollständigung unvollständiger Daten nach Art. 16 DSGVO;
Recht auf Löschung nach Art. 17 DSGVO, soweit die Verarbeitung nicht erforderlich ist;
Recht auf Einschränkung der Verarbeitung nach Art. 18 DSGVO;
Recht auf Datenübertragbarkeit nach Art. 20 DSGVO, soweit die Verarbeitung auf einer Einwilligung oder einem Vertrag beruht und automatisiert erfolgt;
Recht auf Widerspruch nach Art. 21 DSGVO gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. e oder f DSGVO beruhen, aus Gründen, die sich aus Ihrer besonderen Situation ergeben;
Recht, nicht einer ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidung nach Art. 22 DSGVO unterworfen zu werden; solche Entscheidungen treffen wir im Rahmen von Belegbote nicht (Abschnitt 7.4);
Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen.
Verstößt die Verarbeitung Ihrer personenbezogenen Daten Ihrer Ansicht nach gegen die DSGVO, haben Sie gemäß Art. 77 DSGVO die Möglichkeit, sich mit einer Beschwerde an unseren Datenschutzbeauftragten oder an eine Datenschutzaufsichtsbehörde zu wenden. Die für uns zuständige Aufsichtsbehörde ist:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 3163, 65021 Wiesbaden
Betrifft Ihr Anliegen Daten, für die wir als Auftragsverarbeiterin handeln (Abschnitt 3), also die Inhalte der empfangenen und versendeten Belege, leiten wir Ihr Ersuchen unverzüglich an das verantwortliche Unternehmen weiter. Anfragen zu Ihrem Nutzerkonto, zur Prüfung Ihrer Unternehmensidentität und zu den dabei entstandenen Prüfergebnissen beantworten wir unmittelbar selbst.
Wir passen diese Datenschutzerklärung an, wenn sich der Dienst oder die Rechtslage ändert. Die jeweils aktuelle Fassung ist auf unserer Website, im Login-Bereich, im Nutzermenü und im Fußbereich jeder E-Mail verlinkt.