Zurück

Datenschutzerklärung

Informationen gemäß Art. 13 und Art. 14 der Datenschutz-Grundverordnung (DSGVO) zur Verarbeitung personenbezogener Daten beim Einsatz unserer digitalen Anforderungsliste.

1. Verantwortlicher

BECO Steuerberatung und Wirtschaftsprüfung GmbH Hietzinger Kai 89 1130 Wien Österreich

Telefon: +43 57 1130 E-Mail: office@beco.at Web: https://www.beco.at

2. Ansprechperson für Datenschutz

Datenschutzfragen richten Sie bitte an office@beco.at. [BITTE PRÜFEN: Falls eine Datenschutzbeauftragte/ein Datenschutzbeauftragter formell bestellt ist, hier mit Namen und Erreichbarkeit ergänzen.]

3. Welche Daten verarbeiten wir?

Beim Aufruf und der Nutzung dieser Anwendung verarbeiten wir:

  • Mandantendaten, die unsere Mitarbeitenden hinterlegen (Name des Mandanten, optionale Kontaktdaten, Inhalte der Anforderungsliste).
  • Vom Mandanten hochgeladene Dokumente (z. B. PDF-, Office- und Bilddateien) sowie deren Metadaten (Originalname, Größe, Hochladezeitpunkt).
  • Kommentare und Notizen, die im Rahmen der Bearbeitung einer Liste durch Mandant oder Mitarbeitende hinterlassen werden, gegebenenfalls mit selbst angegebenem Anzeigenamen des Mandanten.
  • Zugriffsprotokoll: IP-Adresse, User-Agent und Zeitpunkt jeder Anmeldung am Mandantenlink, jedes Uploads, Kommentars und jeder Statusänderung. Dient der Nachvollziehbarkeit und Missbrauchserkennung.
  • Kontodaten der Mitarbeitenden: E-Mail-Adresse und gehashte Anmeldedaten zur Authentifizierung; verpflichtend hinterlegte Authenticator-Faktoren für die Zwei-Faktor- Authentifizierung (TOTP).
  • Technisch notwendige Sitzungs-Cookies: jeweils ein Sitzungs-Cookie für den Mitarbeiter- und für den Mandanten-Bereich. Die Cookies enthalten ausschließlich zufällige Sitzungs-Token, keine personenbezogenen Daten im engeren Sinn, und werden ausschließlich verschlüsselt über HTTPS übertragen.

4. Zweck und Rechtsgrundlage

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Erfüllung des Wirtschaftstreuhand-Mandats, insbesondere strukturierter Austausch der für die Mandatsbearbeitung erforderlichen Unterlagen.
  • Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 9 Abs. 2 lit. g DSGVO): Wahrnehmung der berufsrechtlichen Pflichten nach Wirtschaftstreuhandberufsgesetz (WTBG 2017), Bundesabgabenordnung (BAO), Unternehmensgesetzbuch (UGB) und vergleichbaren Aufbewahrungs- und Dokumentationspflichten.
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Sicherheit und Stabilität der Anwendung (Zugriffsprotokoll, Brute-Force-Schutz auf Passwort-Eingaben, Erkennung von Missbrauch).

5. Empfänger / Auftragsverarbeitung

Zur Bereitstellung der Anwendung setzen wir folgende Auftragsverarbeiter im Sinne des Art. 28 DSGVO ein. Mit beiden besteht ein Vertrag zur Auftragsverarbeitung.

  • Supabase Inc. (Datenbank, Datei-Speicher, Authentifizierung). Speicherort: Frankfurt am Main, Deutschland (EU). Die transaktionalen Daten und hochgeladenen Dokumente verbleiben innerhalb der Europäischen Union. Hinweis: Versandwege für System-E-Mails (z. B. Passwort-Reset- und Einladungs-E-Mails) können über die Standard-SMTP-Infrastruktur von Supabase verarbeitet werden; hier können einzelne Verarbeitungsschritte (Header-Routing) in Drittländern stattfinden. Für die hier verarbeiteten personenbezogenen Daten (E-Mail-Adresse + signierter Magic-Link-Token) gelten Standardvertragsklauseln (SCC) im Sinne des Art. 46 DSGVO. Geltend ab Mai 2026.
  • Vercel Inc. (Hosting der Web-Anwendung). Bereitstellungsregion: Frankfurt am Main, Deutschland (EU). Die Auslieferung der Anwendung erfolgt aus der EU. Hinweis: Diagnose-Protokolle (Vercel Logs) können über die global betriebene Infrastruktur von Vercel verarbeitet werden. Wir protokollieren in diesen Diagnose-Logs ausschließlich pseudonymisierte technische Codes und auf 200 Zeichen gekürzte Fehlermeldungen — keine Mandantendaten, keine IP-Adressen, keine Dateinamen. Standardvertragsklauseln (SCC) im Sinne des Art. 46 DSGVO sind mit Vercel vereinbart.

6. Speicherdauer

Mandantenbezogene Daten und Dokumente werden gelöscht, sobald sie für die Vertragserfüllung nicht mehr benötigt werden und keine berufs- oder steuerrechtlichen Aufbewahrungspflichten entgegenstehen (insbesondere § 132 BAO, § 212 UGB). Zugriffsprotokolldaten werden automatisiert längstens nach 180 Tagen, Sitzungsdaten des Mandantenportals zeitnah nach Ablauf gelöscht. Mitarbeiter-Sitzungen werden regelmäßig, spätestens nach mehreren Stunden, sowie nach längerer Inaktivität automatisch beendet; eine erneute Anmeldung mit Zwei-Faktor-Bestätigung ist anschließend erforderlich. Gekürzte IP-Adressen verbleiben ausschließlich zu Zwecken der Missbrauchserkennung innerhalb der vorgenannten 180 Tage.

7. Ihre Rechte

Sie haben jederzeit das Recht auf:

  • Auskunft über die Sie betreffenden Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung („Recht auf Vergessenwerden“, Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)

Bitte richten Sie Ihre Anfrage an office@beco.at.

8. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei der österreichischen Datenschutzbehörde zu beschweren: Österreichische Datenschutzbehörde Barichgasse 40–42 1030 Wien E-Mail: dsb@dsb.gv.at Web: https://www.dsb.gv.at

9. Sicherheit der Übertragung

Die Anwendung wird ausschließlich über HTTPS bereitgestellt. Mandantenzugänge erfolgen über einen persönlichen Zugangslink in Verbindung mit einem zusätzlichen, kryptographisch gehashten Passwort. Datei-Downloads erfolgen über kurzzeitig gültige, signierte Download-Links. Für Mitarbeiter-Konten ist die Zwei-Faktor-Authentifizierung mittels Authenticator-App (TOTP) verpflichtend; sie muss spätestens beim ersten Login eingerichtet werden und wird bei jeder weiteren Anmeldung verifiziert.

Hinweis: Vor Veröffentlichung sollten der Datenschutz-Anwalt der KSW oder eine externe Rechtsanwältin / ein externer Rechtsanwalt den finalen Text freigeben.