Datenschutzerklärung
1. Wer wir sind
UAB NVGroup Handelsregisternummer: 149942553 USt-IdNr.: LT499425515 Sitz: Elektrinės g. 8, 03150 Vilnius, Litauen Fragen zum Datenschutz: privacy@demurrit.eu
Diese Datenschutzerklärung gilt für Dienste, die auf der Domain demurrit.eu (der Dienst) angeboten werden.
2. Unsere Rolle: zwei unterschiedliche Beziehungen
Wir verarbeiten personenbezogene Daten auf zwei unterschiedlichen Grundlagen, und davon hängt ab, an wen Sie sich bezüglich Ihrer Rechte wenden sollten.
| Daten | Unsere Rolle | |
|---|---|---|
| Teil A | Konto-, Abrechnungs- und Website-Nutzungsdaten | Verantwortlicher |
| Teil B | Inhalt der von Ihnen hochgeladenen Dokumente und daraus extrahierte Daten | Auftragsverarbeiter im Auftrag des Kunden (Verantwortlicher) |
In Teil A legen wir die Zwecke und Mittel fest. Für diesen Teil gelten die Abschnitte 3–5.
In Teil B werden die Zwecke und Mittel vom Kunden festgelegt – dem Transport-, Speditions- oder Frachteignerunternehmen, das die Dokumente hochlädt. Wir handeln nur nach dessen Weisungen und auf Grundlage eines mit ihm geschlossenen Auftragsverarbeitungsvertrags (Art. 28 DSGVO). Für diesen Teil gelten die Abschnitte 6–9.
Wenn Sie Fahrer, Kontaktperson oder eine andere Person sind, deren Daten in einem vom Kunden hochgeladenen Dokument enthalten sind, wenden Sie sich bezüglich Ihrer Rechte bitte an das Unternehmen, das Sie beschäftigt oder mit dem Sie in einem vertraglichen Verhältnis stehen. Wir werden diesem Unternehmen helfen, auf Ihre Anfrage zu antworten, können jedoch nicht eigenständig über diese Daten entscheiden.
Teil A. Daten, für die wir Verantwortlicher sind
3. Verarbeitete Daten, Zwecke und Rechtsgrundlagen
| Daten | Zweck | Rechtsgrundlage |
|---|---|---|
| E-Mail, Name, Name der Organisation, Mitgliedschaftsrolle | Kontoverwaltung, Zugangsgewährung | Art. 6 Abs. 1 lit. b – Vertragserfüllung |
| Abrechnungs- und Buchhaltungsdaten | Rechnungsstellung, Buchführung | Art. 6 Abs. 1 lit. c – rechtliche Verpflichtung |
| Anmeldeprotokolle, IP-Adresse, Systemprotokolle | Sicherheit des Dienstes, Verhinderung unbefugten Zugriffs und Missbrauchs | Art. 6 Abs. 1 lit. f – berechtigtes Interesse |
| Über Kontaktformulare eingereichte Anfragen | Beantwortung Ihrer Anfrage | Art. 6 Abs. 1 lit. f – berechtigtes Interesse |
Das berechtigte Interesse besteht in diesem Fall im Schutz des Dienstes und der darin enthaltenen Kundendaten vor unbefugtem Zugriff sowie in der Fähigkeit, auf geschäftliche Anfragen zu antworten. Wir haben festgestellt, dass dieses Interesse Ihre Rechte nicht überwiegt, da nur ein minimaler Umfang an Daten verarbeitet wird und diese nicht für Profiling oder Marketing genutzt werden.
4. Speicherfristen (Teil A)
| Daten | Frist |
|---|---|
| Kontodaten | Für die Dauer des Vertrags + 12 Monate |
| Buchhaltungs- und Abrechnungsunterlagen | 10 Jahre ab Ende des Geschäftsjahres (Anforderung der litauischen Rechnungslegungsvorschriften) |
| System- und Sicherheitsprotokolle | 30 Tage |
| Korrespondenz über Kontaktformulare | 24 Monate |
5. Ihre Rechte (Teil A)
Sie haben das Recht auf Auskunft über Ihre Daten, deren Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch gegen eine auf berechtigtem Interesse beruhende Verarbeitung.
Kontakt: privacy@demurrit.eu. Wir antworten innerhalb von 30 Tagen.
Sie haben zudem das Recht, Beschwerde bei der Staatlichen Datenschutzinspektion Litauens einzureichen (L. Sapiegos g. 17, Vilnius, vdai.lrv.lt).
Teil B. Von Kunden hochgeladene Dokumente
6. Wie Dokumente verarbeitet werden
Der Dienst verarbeitet Transport- und Zolldokumente – CMR-Frachtbriefe, Konnossemente, Rechnungen von Frachtführern, Zollanmeldungen, Kraftstoffbelege – und extrahiert daraus strukturierte Daten: Daten, Beträge, Fahrzeugkennzeichen, Länder und Routeninformationen. Die Dokumente können Daten Dritter enthalten, zum Beispiel von Fahrern oder Kontaktpersonen.
6.1 Stufenweise Verarbeitung
Dokumente werden stufenweise verarbeitet, wobei jedes Dokument auf der niedrigsten dafür ausreichenden Stufe verarbeitet wird:
- Strukturierte Daten (XML, EDIFACT, Formate von Zollanmeldungen) – werden deterministisch ausschließlich innerhalb der EU-Infrastruktur verarbeitet.
- Dokumente mit Textebene – werden anhand vordefinierter Vorlagen für Frachtführer und Formulare ausschließlich innerhalb der EU-Infrastruktur erkannt.
- Dokumente, die eine inhaltliche Interpretation erfordern – gescannte oder nicht standardisierte Dokumente werden an den in Abschnitt 7 genannten Auftragsverarbeiter weitergeleitet.
Diese Architektur bedeutet, dass der überwiegende Teil des Dokumentenflusses verarbeitet wird, ohne die EU zu verlassen. Dies wird als Maßnahme zur Datenminimierung angewendet (Art. 5 Abs. 1 lit. c DSGVO).
6.2 Automatisierte Entscheidungsfindung
Die automatische Extraktion trifft keine Entscheidungen, die rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen. Alle extrahierten Daten werden vor ihrer Verwendung in einer Forderung, Anmeldung oder einem Bericht von einem Menschen überprüft. Art. 22 DSGVO findet keine Anwendung.
7. Auftragsverarbeiter
| Anbieter | Zweck | Datenstandort |
|---|---|---|
| netcup GmbH | Anwendungsserver, Datenbank | Nürnberg, Deutschland |
| Hetzner Online GmbH | Dokumentenspeicherung | Nürnberg, Deutschland |
| Akenes SA (Exoscale) | Sicherungskopien | Wien, Österreich |
| Anthropic PBC | Inhaltsinterpretation (Abschnitt 6.1, Stufe 3) | Vereinigte Staaten von Amerika |
Mit jedem Auftragsverarbeiter wurde ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO geschlossen oder wird derzeit geschlossen.
Änderungen. Über Änderungen der Liste der Auftragsverarbeiter informieren wir Kunden spätestens 30 Kalendertage im Voraus. Der Kunde hat das Recht, innerhalb von 15 Tagen begründet Widerspruch einzulegen.
8. Datenübermittlung außerhalb des EWR
8.1 Akenes SA (Exoscale)
Sicherungskopien werden physisch in Wien, Österreich, gespeichert. Der Anbieter ist ein in der Schweiz registriertes Unternehmen, sodass während der technischen Wartung ein Zugriff aus der Schweiz möglich ist.
Für die Schweiz gilt der Angemessenheitsbeschluss der Europäischen Kommission (26. Juli 2000), dessen Fortbestand die Kommission in ihrem Überprüfungsbericht vom 15. Januar 2024 bestätigt hat. Zusätzliche Schutzmaßnahmen sind nicht erforderlich.
8.2 Anthropic PBC
Dokumente der Stufe 3 gemäß Abschnitt 6.1 werden an Anthropic PBC (USA) übermittelt.
- stufenweise Verarbeitung (Abschnitt 6.1), wodurch die meisten Dokumente überhaupt nicht übermittelt werden;
- Verschlüsselung bei der Übertragung (TLS) und bei der Speicherung;
- übermittelt wird nur der Inhalt des Dokuments, ohne Konto-, Abrechnungs- oder Daten zur Verbindung mit der Kundenorganisation.
Folgenabschätzung. Es wurde eine Transferfolgenabschätzung (Transfer Impact Assessment) gemäß den Empfehlungen des Europäischen Datenschutzausschusses 01/2020 durchgeführt. Die Abschätzung sowie eine Kopie der Standardvertragsklauseln werden Kunden und der Aufsichtsbehörde auf begründete Anfrage zur Verfügung gestellt.
9. Speicherfristen (Teil B)
Die Fristen werden vom Kunden im Auftragsverarbeitungsvertrag festgelegt. Standardfristen, sofern im Vertrag nichts anderes vereinbart wurde:
| Daten | Frist | Grundlage |
|---|---|---|
| Originaldokumente | 24 Monate ab Hochladen | Verjährungsfristen nach dem CMR-Übereinkommen und den Haag-Visby-Regeln werden ab Zustellung, nicht ab Hochladen berechnet |
| Zolldokumente | 40 Monate ab Hochladen | Dreijährige Antragsfrist und Bearbeitungszeit gemäß Art. 121 des Unionszollkodex |
| Extrahierte strukturierte Daten | Wie das zugehörige Dokument | – |
| Systemprotokolle | 30 Tage | Technische Wartung |
Rechtliche Aufbewahrungssperre (Legal Hold). Steht ein Dokument mit einer ungelösten Forderung oder einem Zollverfahren in Zusammenhang, wird es zur Aufbewahrung markiert und nicht gelöscht, bis das Verfahren abgeschlossen ist, auch wenn die angegebene Frist abgelaufen ist oder der Vertrag beendet wurde. Diese Ausnahme besteht im Interesse des Kunden – die Löschung von Beweismitteln würde einer Forderung die Grundlage entziehen.
Nach Beendigung des Vertrags werden die Daten gemäß Weisung des Kunden zurückgegeben oder vernichtet, vorbehaltlich der oben genannten Ausnahme. In Sicherungskopien werden Daten im Rahmen der Rotation der Sicherungskopien vernichtet, spätestens jedoch innerhalb von 31 Tagen.
10. Sicherheitsmaßnahmen
- Trennung der Organisationen auf Datenbankebene (Row-Level Security): Eine Organisation kann technisch selbst im Falle eines Softwarefehlers nicht auf die Daten einer anderen Organisation zugreifen.
- Verschlüsselung bei der Übertragung (TLS) für alle Verbindungen.
- Verschlüsselung bei der Speicherung im Dokumentenspeicher und in der Datenbank.
- Sicherungskopien werden auf Kundenseite verschlüsselt, bevor sie an den Speicher übertragen werden; der Speicheranbieter besitzt keine Verschlüsselungsschlüssel.
- Originaldokumente sind gegen Überschreiben und versehentliches Löschen geschützt (Object Lock), wobei die Möglichkeit erhalten bleibt, einem Löschantrag einer betroffenen Person nachzukommen.
- Sicherungskopien werden bei einem anderen Anbieter als die Produktionsinfrastruktur aufbewahrt, unter Verwendung von Zugangsdaten ohne Löschrechte.
- In Systemprotokollen wird kein Dokumenteninhalt gespeichert – nur Kennungen von Organisation, Dokument und Vorgang. Diese Kennungen sind pseudonymisierte personenbezogene Daten und werden 30 Tage lang aufbewahrt.
- Zugriffs- und Änderungsprotokoll (append-only) für jedes Dokument.
11. Cookies
Die Verwendung von Cookies ist in einer separaten Cookie-Richtlinie beschrieben.
12. Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung wird aktualisiert, wenn sich die Liste der Auftragsverarbeiter oder die Verarbeitungszwecke ändern. Über wesentliche Änderungen informieren wir Kunden spätestens 30 Tage im Voraus. Die geltende Version und ihr Datum sind stets am Anfang dieses Dokuments angegeben.
13. Kontakt
Fragen zum Datenschutz: privacy@demurrit.eu Allgemeine Anfragen: info@demurrit.eu