Datenschutzerklärung gemäß Art. 13 und 14 DSGVO
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist: Costas Beniamin, Einzelunternehmen Beethovenstrasse 11, 3385 Prinzersdorf, Oesterreich UID: ATU71160968 E-Mail: contact@tilgan.com
1.1 Rollenabgrenzung. Hinsichtlich der von Ihnen als Kunde hochgeladenen oder per E-Mail uebermittelten Eingangsrechnungen, Lieferanten-Stammdaten und Lieferanten-IBANs verarbeiten wir die Daten ausschliesslich als Auftragsverarbeiter in Ihrem Auftrag und nach Ihren Weisungen; datenschutzrechtlich Verantwortlicher fuer diese Daten sind Sie als Kunde. Massgeblich ist insoweit der mit Ihnen geschlossene Auftragsverarbeitungsvertrag. Als eigener Verantwortlicher verarbeiten wir nur die zur Bereitstellung des Vertragsverhaeltnisses erforderlichen Konto-, Nutzungs- und Abrechnungsdaten Ihrer Mitarbeiterinnen und Mitarbeiter. Diese Datenschutzerklaerung informiert Sie ueber beide Konstellationen.
2. Zwecke der Verarbeitung und Rechtsgrundlagen
2.1 Bereitstellung der Anwendung und Vertragserfüllung: automatisierte Belegerfassung (OCR), Freigabe-Workflow, Erstellung von SEPA-Zahlungsdateien (pain.001) und BMD-Export an den Steuerberater. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag). 2.2 Erfüllung gesetzlicher Aufbewahrungspflichten, insbesondere im Steuerrecht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung). 2.3 Gewährleistung der Sicherheit des Betriebs, Protokollierung (Logs) und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb). 2.4 Datensicherheit. Wir treffen geeignete technische und organisatorische Massnahmen nach dem Stand der Technik im Sinne des Art. 32 DSGVO, um die von uns verarbeiteten Daten zu schuetzen, etwa Transportverschluesselung, Zugriffsbeschraenkungen und Protokollierung. Diese Massnahmen werden laufend an die technische Entwicklung angepasst. Ein bestimmtes Sicherheitsniveau oder ein vollstaendiger Schutz vor unbefugtem Zugriff kann nach dem Stand der Technik nicht zugesichert werden. Eine Garantie der Sicherheit ist mit dieser Beschreibung nicht verbunden.
3. Kategorien verarbeiteter Daten
Verarbeitet werden insbesondere: Konto- und Nutzungsdaten der Kundenmitarbeiter (Name, E-Mail-Adresse, Zugangsdaten in gesicherter Form), die vom Kunden hochgeladenen Eingangsrechnungen samt Inhalten, Lieferanten-Stammdaten, Lieferanten-IBANs und Rechnungsinhalte sowie technische Protokolldaten (etwa IP-Adresse, Zeitstempel). 3.1 Herkunft der Daten. Personenbezogene Daten in den Belegen erhalten wir nicht von den betroffenen Personen selbst, sondern aus den vom Kunden hochgeladenen oder weitergeleiteten Eingangsrechnungen; die Information der Betroffenen erfolgt durch den Kunden als Verantwortlichen.
4. Empfänger und Auftragsverarbeiter
Zur Erbringung der Leistung setzen wir sorgfältig ausgewählte Auftragsverarbeiter ein: • Mistral AI (Frankreich/EU): KI-gestützte OCR-Belegextraktion. Verarbeitung in der Europäischen Union. • Hetzner Online GmbH (Deutschland; Rechenzentrum Finnland und Deutschland): Hosting der Anwendung sowie Object Storage für hochgeladene Belege. Verarbeitung in der Europäischen Union. • Stripe Payments Europe, Ltd. (Irland/EU): Abwicklung der Abonnement-Zahlung. Eine Weiterübermittlung (Onward Transfer) an die Stripe, Inc. (USA) erfolgt auf Grundlage des EU-US Data Privacy Framework (Angemessenheitsbeschluss gem. Art. 45 DSGVO) sowie ergänzend auf Grundlage der Standardvertragsklauseln (Art. 46 DSGVO). • Europäische Kommission (MIAS/VIES, EU): Bestätigung von UID-Nummern, ausschließlich auf Auslösung durch den Kunden. Übermittelt werden die abgefragte UID-Nummer und die Länderkennung. Verarbeitung in der Europäischen Union. • Google Ireland Limited (Irland/EU), nur bei Nutzung der Anmeldung mit Google: Authentifizierung des Nutzerkontos. Google handelt dabei als eigener Verantwortlicher. • Brevo (Sendinblue SAS, Frankreich/EU): Versand transaktionaler E-Mails über ein SMTP-Relay sowie Empfang und Weiterleitung eingehender Lieferanten-E-Mails samt Anhängen an die Anwendung (Inbound-Parsing über die organisationseigene Weiterleitungsadresse), damit eingehende Rechnungen automatisiert in die Verarbeitung gelangen. Verarbeitung in der Europäischen Union.
4a. Anmeldung über einen Identitätsanbieter (Google) Wenn Sie sich für die Anmeldung mit Google entscheiden, werden Sie zu Google weitergeleitet und es werden die von Google an uns übermittelten Angaben verarbeitet: E-Mail-Adresse, angezeigter Name und die Kennung Ihres Google-Kontos. Google verarbeitet dabei als eigener Verantwortlicher auch Ihre IP-Adresse und setzt eigene Cookies; es gelten die Datenschutzhinweise von Google. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die Anmeldung der Vertragserfüllung dient. Die Anmeldung mit Google ist freiwillig: Sie können stattdessen jederzeit E-Mail-Adresse und Passwort verwenden.
5. Übermittlung in Drittländer
Die Verarbeitung findet grundsätzlich in der Europäischen Union statt. Im Rahmen der Zahlungsabwicklung über Stripe erfolgt eine Übermittlung an die Stripe, Inc. in den USA. Grundlage dieser Übermittlung ist das EU-US Data Privacy Framework (Angemessenheitsbeschluss gemäß Art. 45 DSGVO) sowie ergänzend die Standardvertragsklauseln (Art. 46 DSGVO). Eine pauschale Aussage, dass alle Daten in der EU verbleiben, treffen wir bewusst nicht. Sollte der Angemessenheitsbeschluss zum EU-US Data Privacy Framework ausgesetzt, aufgehoben oder fuer ungueltig erklaert werden, stuetzen wir die Uebermittlung weiterhin auf die Standardvertragsklauseln gemaess Art. 46 Abs. 2 DSGVO samt ergaenzender Schutzmassnahmen. Wir weisen darauf hin, dass bei Uebermittlungen in die USA trotz dieser Grundlagen ein Restrisiko verbleibt und ein Schutzniveau, das dem der Europaeischen Union vollstaendig entspricht, nicht in jedem Fall gewaehrleistet werden kann. Die jeweils aktuelle Liste der zertifizierten Empfaenger ist unter www.dataprivacyframework.gov abrufbar.
5.1 Vom Kunden aktivierte Anbieter. Die Belegextraktion erfolgt standardmaessig ueber einen Anbieter in der Europaeischen Union. Aktiviert eine Organisation in den Einstellungen selbst einen anderen Anbieter und hinterlegt dafuer einen eigenen Zugangsschluessel, so kann die Verarbeitung auch ausserhalb der EU stattfinden; dies geschieht auf Weisung der Organisation, die dafuer die Rechtsgrundlage sicherzustellen hat. Ohne diese Aktivierung verlassen Belegdaten die EU nicht.
5.2 Prüfung von UID-Nummern (VIES)
Wenn Sie in der Anwendung die UID-Nummer eines Lieferanten oder Ihre eigene prüfen lassen, wird diese Nummer samt Länderkennung an das MIAS/VIES-Bestätigungsverfahren der Europäischen Kommission übermittelt und dort abgefragt. Die Abfrage erfolgt nur auf Ihre Auslösung hin, nicht automatisch, und findet innerhalb der Europäischen Union statt.
6. Speicherdauer
Steuerrelevante Belege werden gemäß § 132 BAO sieben Jahre aufbewahrt. Konto- und Vertragsdaten werden bis zum Ende des Vertragsverhältnisses und darüber hinaus für die Dauer gesetzlicher Aufbewahrungs- und Verjährungsfristen gespeichert. Nach Ablauf der Fristen werden die Daten gelöscht. Nach Beendigung des Vertragsverhaeltnisses stellen wir die Daten fuer einen begrenzten Abrufzeitraum in einem strukturierten, gaengigen und maschinenlesbaren Format zum Export bereit; die Loeschung erfolgt nach Ablauf dieses Zeitraums, soweit keine gesetzliche Aufbewahrungspflicht (insbesondere § 132 BAO) entgegensteht. Naehere Bestimmungen zum Datenexport enthalten die AGB (Ziffer 7a) und der Auftragsverarbeitungsvertrag.
7. Automatisierte Belegextraktion (KI/OCR) ohne automatisierte Einzelentscheidung Die KI-gestützte OCR extrahiert lediglich Daten aus den Belegen. Sie trifft keine rechtlich verbindliche oder ähnlich erheblich beeinträchtigende Entscheidung. Über jede Freigabe und jede Zahlung entscheidet ein Mensch beim Kunden. Eine ausschließlich automatisierte Entscheidung im Sinne des Art. 22 DSGVO findet nicht statt.
7a. Cookies und lokale Speicherung Wir setzen KEINE Cookies, weder auf tilgan.com noch in der Anwendung, und wir binden keine Dienste Dritter in unsere Seiten ein: es gibt keine Webanalyse, kein Tracking, keine Werbenetzwerke und keine externen Schriftarten oder Skripte. Alle Inhalte werden von unseren eigenen Servern ausgeliefert. Für die Bezahlung werden Sie auf die Seiten unseres Zahlungsdienstleisters weitergeleitet; dort gelten dessen eigene Angaben zu Cookies und Datenverarbeitung (siehe Ziffer 4 und die gesonderte Information zur Datenübermittlung an den Zahlungsdienstleister). Verwendet wird ausschließlich der lokale Speicher Ihres Browsers (local storage), und zwar für: • Ihre Anzeigeeinstellung (helles oder dunkles Erscheinungsbild). Sie wird nur gespeichert, wenn Sie die Umschaltung selbst betätigen. • Ihre Anmeldung in der Anwendung (Zugangs- und Erneuerungstoken). Ohne diese Angaben ist eine Anmeldung technisch nicht möglich. • Einstellungen der Benutzeroberfläche, etwa ausgeblendete Hinweise oder gewählte Ansichten. Diese Daten verbleiben in Ihrem Browser, werden nicht an uns übertragen und nicht zu Profilbildung oder Reichweitenmessung genutzt. Es handelt sich um Speicherzugriffe, die für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich sind beziehungsweise um eine von Ihnen selbst vorgenommene Einstellung; eine Einwilligung nach § 165 Abs 3 TKG 2021 ist dafür nicht erforderlich, weshalb wir Ihnen auch kein Einwilligungsbanner vorlegen. Sie können die gespeicherten Angaben jederzeit in den Einstellungen Ihres Browsers löschen; danach werden Sie in der Anwendung erneut zur Anmeldung aufgefordert.
8. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie das Recht auf Widerspruch (Art. 21). Soweit eine Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Im Rahmen des Auskunftsrechts nach Art. 15 Abs. 2 DSGVO koennen Sie zudem ueber die geeigneten Garantien im Zusammenhang mit der Uebermittlung in ein Drittland (siehe Ziffer 5) unterrichtet werden. Betreffen Ihre Anfragen oder die Anfragen betroffener Personen die vom Kunden eingebrachten Beleg-, Lieferanten- oder Bankverbindungsdaten, fuer die wir nach Ziffer 1.1 als Auftragsverarbeiter taetig sind, sind diese an den Kunden als Verantwortlichen zu richten; wir unterstuetzen den Kunden dabei nach Massgabe des Auftragsverarbeitungsvertrags. Richtet eine betroffene Person (etwa ein Lieferant) eine solche Anfrage unmittelbar an uns, so leiten wir sie ohne unangemessene Verzoegerung an den verantwortlichen Kunden weiter (Art. 28 Abs. 3 lit. e DSGVO) und teilen der anfragenden Person, soweit rechtlich zulaessig, mit, dass wir die Anfrage weitergeleitet haben und wer Verantwortlicher ist, damit die Anfrage nicht ins Leere geht.
9. Beschwerderecht
Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Zuständige Aufsichtsbehörde in Österreich ist die Datenschutzbehörde (Barichgasse 40 bis 42, 1030 Wien).
10. Aktualitaet und Aenderungen dieser Datenschutzerklaerung. Diese Datenschutzerklaerung gibt den Stand der Verarbeitung zum oben genannten Zeitpunkt wieder. Wir behalten uns vor, sie anzupassen, etwa wenn sich die Verarbeitung, eingesetzte Auftragsverarbeiter, technische Gegebenheiten oder die Rechtslage aendern. Massgeblich ist jeweils die in der Anwendung abrufbare aktuelle Fassung. Aenderungen der eingesetzten Auftragsverarbeiter richten sich nach der im Auftragsverarbeitungsvertrag vereinbarten allgemeinen schriftlichen Genehmigung samt vorheriger Information und Widerspruchsmoeglichkeit.