Legal
Datenschutzerklärung
Gültig ab: 2. September 2026
1. Wer wir sind
Die Website demurrit.eu und das Demurrit Cargo Intelligence Portal unter cargo.demurrit.eu werden betrieben von:
UAB NVGroup
Registernummer: 149942553
Anschrift: Elektrinės g. 8, 03150 Vilnius, Litauen
USt-IdNr.: LT499425515
E-Mail: info@demurrit.eu
Wir haben keinen Datenschutzbeauftragten bestellt, da unsere Tätigkeit die Voraussetzungen des Art. 37 DSGVO nicht erfüllt. Für alle datenschutzrechtlichen Anliegen schreiben Sie bitte an info@demurrit.eu. Wir antworten innerhalb von 30 Tagen, in der Regel schneller.
2. Wann wir Verantwortlicher und wann Auftragsverarbeiter sind
Dies ist der wichtigste Abschnitt dieser Erklärung.
Wir sind VERANTWORTLICHER für:
- technische Daten von Website-Besuchern;
- Ihre Anfragen, Terminbuchungen und Korrespondenz;
- Cargo-Intelligence-Kontodaten (E-Mail, Name, Rolle);
- Abrechnungs- und Buchhaltungsdaten.
Wir sind AUFTRAGSVERARBEITER für die von Ihnen hochgeladenen Dokumente: CMR-Frachtbriefe, Tankbelege, SMGS/CIM-Eisenbahnfrachtbriefe, Konnossemente, D&D-Rechnungen und Beförderungsverträge. Die darin enthaltenen personenbezogenen Daten — Namen und Unterschriften von Fahrern, Ansprechpartner, Kfz-Kennzeichen — gehören Ihnen. Sie sind dafür Verantwortlicher; wir verarbeiten sie ausschließlich auf Ihre dokumentierte Weisung auf Grundlage eines Auftragsverarbeitungsvertrags (AVV) nach Art. 28 DSGVO, den wir jedem Kunden auf Wunsch zur Verfügung stellen.
Was das praktisch bedeutet. Wenn Sie Fahrer, Spediteur oder Mitarbeiter eines anderen Unternehmens sind und Ihre Daten in einem von unserem Kunden hochgeladenen Dokument enthalten sind, wenden Sie sich bitte an dieses Unternehmen. Wenden Sie sich an uns, leiten wir Ihr Anliegen innerhalb von 5 Werktagen an den betreffenden Kunden weiter und informieren Sie darüber.
Gesonderter Hinweis zum Kraftstoff-Modul. Die Erkennung von Kraftstoffverbrauchsanomalien kann eine Mitarbeiterüberwachung darstellen. Der Kunde muss als Verantwortlicher über eine Rechtsgrundlage verfügen, seine Beschäftigten informieren und gegebenenfalls eine Datenschutz-Folgenabschätzung (DSFA) durchführen. In Deutschland ist zusätzlich § 26 BDSG sowie regelmäßig die Mitbestimmung des Betriebsrats nach § 87 Abs. 1 Nr. 6 BetrVG zu beachten. Wir führen diese Bewertung nicht für den Kunden durch, stellen aber die dafür erforderlichen technischen Informationen bereit.
3. Welche Daten wir verarbeiten, auf welcher Grundlage und wie lange
| Kategorie | Daten | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Website-Besuch | IP-Adresse, Browsertyp, Zeitpunkt der Anfrage, aufgerufene Seiten (Serverprotokolle) | Berechtigtes Interesse — Sicherheit und Betrieb (Art. 6 Abs. 1 lit. f) | 30 Tage |
| Anfragen und Terminbuchungen | Name, E-Mail, Telefon, Unternehmen, Nachrichteninhalt | Vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b) | 24 Monate ab letztem Kontakt |
| Cargo-Intelligence-Konto | E-Mail (Kontokennung), Name, Rolle, Passwort-Hash, Anmeldeprotokolle, Aktivitätsprotokoll | Vertragserfüllung (lit. b); Sicherheitsprotokolle — berechtigtes Interesse (lit. f) | Dauer des Kontos + 90 Tage; Sicherheitsprotokolle 12 Monate |
| Hochgeladene Dokumente und extrahierte Daten | Originaldokumente und deren strukturierter Inhalt | Verarbeitung auf Weisung des Kunden nach AVV (Art. 28) | Original 12 Monate ab Upload; extrahierte Daten für die Dauer des Dienstes, Löschung innerhalb von 30 Tagen nach Beendigung |
| Reisekostenbelege | Kraftstoffbelege und -rechnungen, Mautrechnungen, Fährtickets, Reparaturbelege | Verarbeitung auf Weisung des Kunden nach AVV (Art. 28) | 5 Jahre ab Hochladen |
| Zollanmeldungen und zugehörige Dokumente | Anmeldungen, Ursprungsnachweise, Zollentscheidungen | Verarbeitung auf Weisung des Kunden nach AVV (Art. 28) | 40 Monate ab Hochladen |
| D&D-Prüfakte | Rechnungen, Vertragsauszüge, Containerbewegungsdaten, Korrespondenz mit dem Frachtführer | Vertragserfüllung (lit. b); Geltendmachung und Verteidigung von Rechtsansprüchen (lit. f) | 5 Jahre ab Abschluss des Falls |
| Buchhaltung und Zahlungen | Rechnungen, Zahlungsdaten, USt-IdNr. | Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c) | 10 Jahre (litauisches Buchhaltungs- und Steuerrecht) |
| Newsletter | E-Mail-Adresse | Einwilligung (Art. 6 Abs. 1 lit. a) bzw. berechtigtes Interesse bei Bestandskunden | Bis zum Widerruf |
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO verarbeiten wir nicht wissentlich; bitte laden Sie solche Daten nicht hoch.
4. Wo Ihre Daten gespeichert werden
Der Großteil der Daten wird innerhalb der Europäischen Union verarbeitet — unsere Server stehen im Rechenzentrum der netcup GmbH in Nürnberg, Deutschland. In zwei konkreten Fällen werden Daten außerhalb der EU/des EWR übermittelt:
- Für E-Mail-Versand und verschlüsselte Backups nutzen wir Proton AG (Schweiz) — diese Übermittlung stützt sich auf den Angemessenheitsbeschluss der Europäischen Kommission für die Schweiz (Art. 45 DSGVO), sodass keine zusätzlichen Garantien erforderlich sind.
- Für die automatisierte Datenextraktion aus Dokumenten (KI-gestützte Erkennung) wird der Dokumenteninhalt an Anthropic PBC (USA) übermittelt — diese Übermittlung stützt sich auf die EU-Standardvertragsklauseln (Art. 46 DSGVO) gemäß den Datenverarbeitungsbedingungen von Anthropic.
Unterauftragsverarbeiter:
| Unterauftragsverarbeiter | Zweck | Ort | Übermittlungsgrundlage |
|---|---|---|---|
| netcup GmbH | Server, Speicher, Backups | Deutschland (EU) | — |
| Proton AG | E-Mail-Versand, verschlüsselte Backups | Schweiz | Angemessenheitsbeschluss Art. 45 DSGVO |
| Anthropic PBC | Datenextraktion aus Dokumenten (KI) | USA | Standardvertragsklauseln Art. 46 DSGVO |
Hinweis für Besucher aus der Schweiz: Die Übermittlung Ihrer Daten aus der Schweiz in die EU (Deutschland) erfolgt im Rahmen des revidierten Schweizer Datenschutzgesetzes (revDSG). Die EU-Mitgliedstaaten gelten nach der Liste des Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) als Staaten mit angemessenem Datenschutzniveau, sodass für diese Übermittlung keine zusätzlichen Garantien erforderlich sind.
Wir nutzen keinen Zahlungsdienstleister — Rechnungen werden per Banküberweisung beglichen.
Die aktuelle Liste der Unterauftragsverarbeiter ist Anlage zum AVV. Über die Beauftragung eines neuen Unterauftragsverarbeiters informieren wir mindestens 30 Tage im Voraus.
5. Automatisierte Verarbeitung und künstliche Intelligenz
Zur Extraktion von Daten aus Dokumenten setzen wir automatisierte Erkennungssysteme ein. Dabei handelt es sich nicht um eine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO: Das System trifft keine Entscheidung mit rechtlicher Wirkung, sondern schlägt strukturierte Daten vor, die von einem Menschen bestätigt oder korrigiert werden. Der Inhalt einer D&D-Reklamation wird abschließend von einem unserer Mitarbeiter freigegeben.
Ihre Dokumente werden nicht zum Training von KI-Modellen verwendet und zu diesem Zweck nicht an Dritte weitergegeben.
6. An wen wir Daten weitergeben
- An Unterauftragsverarbeiter (Abschnitt 4) — nur soweit für die Leistungserbringung erforderlich.
- An Frachtführer und deren Vertreter — im D&D-Reklamationsverfahren, nur die vom Kunden bestimmten Dokumente.
- An gesetzlich befugte Stellen — Finanzbehörden, Gerichte, Strafverfolgungsbehörden.
- An Berufsgeheimnisträger (Wirtschaftsprüfer, Rechtsanwälte) — unter Vertraulichkeitsverpflichtung.
Wir verkaufen keine Daten und nutzen sie nicht zu Werbezwecken.
7. Ihre Rechte
Sie haben das Recht auf: Auskunft; Berichtigung; Löschung; Einschränkung der Verarbeitung; Datenübertragbarkeit; Widerspruch gegen eine auf berechtigtem Interesse beruhende Verarbeitung; Widerruf einer erteilten Einwilligung jederzeit.
Anfragen richten Sie bitte an info@demurrit.eu. Wir können einen Identitätsnachweis verlangen. Wir antworten innerhalb eines Monats; bei komplexen Anfragen kann sich die Frist um weitere zwei Monate verlängern, worüber wir Sie informieren.
8. Beschwerden
Wenn Sie der Auffassung sind, dass wir Ihre Rechte verletzt haben, wenden Sie sich bitte zunächst an uns. Sie haben zudem das Recht, sich bei einer Aufsichtsbehörde zu beschweren.
Unsere federführende Aufsichtsbehörde ist:
Staatliche Datenschutzinspektion Litauens (Valstybinė duomenų apsaugos inspekcija)
L. Sapiegos g. 17, LT-10312 Vilnius, Litauen
ada@ada.lt · vdai.lrv.lt
Als in Deutschland ansässige Person können Sie sich auch an die für Ihren Wohnsitz zuständige Landesdatenschutzbehörde wenden; eine Übersicht finden Sie unter datenschutzkonferenz-online.de. Ihre Beschwerde wird von dort an die federführende Behörde weitergeleitet.
9. Sicherheitsmaßnahmen
Wir setzen TLS-Verschlüsselung bei der Übertragung, Verschlüsselung im Ruhezustand, rollenbasierte Zugriffskontrolle, Zwei-Faktor-Authentifizierung für Administratorkonten, Aktivitätsprotokollierung und regelmäßige Backups (30 Tage Aufbewahrung) ein. Verletzungen des Schutzes personenbezogener Daten melden wir der Aufsichtsbehörde innerhalb von 72 Stunden und benachrichtigen betroffene Kunden unverzüglich, wenn ein hohes Risiko zu erwarten ist.
10. Minderjährige
Unsere Leistungen richten sich ausschließlich an Geschäftskunden. Wir verarbeiten nicht wissentlich Daten von Personen unter 16 Jahren.
11. Änderungen
Wir können diese Erklärung ändern. Über wesentliche Änderungen informieren wir registrierte Nutzer mindestens 30 Tage im Voraus per E-Mail. Das Gültigkeitsdatum steht stets am Seitenanfang.