Datenschutzerklärung
Diese Datenschutzerklärung beschreibt die Verarbeitung personenbezogener Daten im Zusammenhang mit der Software dinoTAX Kraken. Kraken verarbeitet E-Commerce-Daten im Auftrag von Steuerkanzleien, damit steuerliche Auswertungen und DATEV-Exporte erstellt werden können.
1. Verantwortlicher und Kontakt
dinoTAX GmbH
Am Sandtorkai 50
20457 Hamburg
E-Mail: contact@dinotax.de
2. Rollenmodell
dinoTAX verarbeitet Daten im Regelfall als Auftragsverarbeiter für Steuerkanzleien. Die jeweilige Kanzlei ist Verantwortlicher für die steuerfachliche Nutzung der verarbeiteten Daten.
3. Datenquellen und Datenkategorien
Kraken verarbeitet Daten aus angebundenen Shop-, Marktplatz- und Zahlungsdatenquellen sowie aus dateibasierten Importen. Die Daten werden mandatsbezogen verarbeitet und vollständig gespeichert.
- Stamm-, Vertrags- und Abrechnungsdaten von Kanzlei- und Händlerkontakten (z. B. Name, Anschrift, E-Mail, Rollen, Bankverbindung).
- Erlös-, Auszahlungs- und Transaktionsdaten (z. B. Bestellungen, Zahlungen, Steuern, Erstattungen).
- Personenbezogene Angaben von Endkundinnen und Endkunden der Händler in den importierten Datensätzen (z. B. Name, Anschrift, E-Mail-Adresse, USt-IdNr.). Einzelheiten je Datenquelle stehen in Abschnitt 4.
- Technische Betriebsdaten (z. B. Protokolleinträge, Zeitstempel, Job-IDs).
4. Plattformspezifische Verarbeitung
Kraken speichert die Datensätze, die eine Plattform liefert, vollständig, damit die spätere steuerliche Aufbereitung nachvollziehbar bleibt. Welche personenbezogenen Angaben dabei anfallen, bestimmt die jeweilige Plattform. Je nach Datenquelle können darin Name der Käuferin oder des Käufers, Adressbestandteile wie Straße, Ort, Postleitzahl und Land, eine E-Mail-Adresse sowie eine USt-IdNr. enthalten sein. Ein Teil dieser Angaben wird in den DATEV-Buchungsstapel übernommen, darunter der Name der Käuferin oder des Käufers, die USt-IdNr. und das Land der Liefer- oder Rechnungsanschrift. Diese Angaben werden für die steuerliche Bewertung, die OSS- und B2B-Einordnung und die Erstellung von DATEV-Buchungsstapeln verarbeitet, nicht für Marketing.
Amazon
Soweit Amazon als Datenquelle angebunden ist, verarbeitet Kraken Daten ausschließlich im Auftrag der Steuerkanzlei für die vertraglich vereinbarte steuerliche Verarbeitung im Mandatskontext. Derzeit erfolgt der Import dateibasiert aus dem Amazon-Umsatzsteuer-Transaktionsbericht und dem Textdatei-V2-Abrechnungsbericht. Ein automatischer Abruf derselben Berichte nach Freigabe durch den Verkäufer in Seller Central ist in Vorbereitung.
Weitere Amazon-Schnittstellen werden nicht genutzt.
Personenbezogene Angaben zu Käuferinnen und Käufern stammen aus dem Amazon-Umsatzsteuer-Transaktionsbericht; der Abrechnungsbericht enthält davon nur Bestell- und Vorgangsnummern. Je nach Transaktion können im Transaktionsbericht insbesondere vorkommen: Käufer-USt-IdNr. (B2B), Käufername, Lieferadresse oder Adressbestandteile (z. B. Ort, Land, Postleitzahl) sowie zugehörige Länder- und Steuerzuordnungsmerkmale.
Klarna
Bei angebundenen Klarna-Datenquellen verarbeitet Kraken Auszahlungen und die einzelnen Zahlungsvorgänge, aus denen sie bestehen, mit Referenzen, Beträgen, Umsatzsteuerangaben und Vorgangsarten.
Mirakl
Bei angebundenen Mirakl-Marktplätzen verarbeitet Kraken Bestellungen, Bestellpositionen, Erstattungen und Auszahlungen einschließlich Provisionen und Gebühren. Zu einer Bestellung gehören Name der Käuferin oder des Käufers, Land und Postleitzahl der Lieferanschrift sowie bei B2B-Vorgängen die USt-IdNr. des Unternehmens. Der von Mirakl gelieferte Bestelldatensatz wird vollständig gespeichert und kann darüber hinaus eine E-Mail-Adresse und die vollständige Liefer- und Rechnungsanschrift enthalten.
OTTO
Bei angebundenen OTTO-Datenquellen verarbeitet Kraken Bestell- und Auszahlungsdaten zur strukturierten Verarbeitung von Erlösen, Auszahlungen und steuerrelevanten Kennzahlen. Aus den Belegen werden Land und Postleitzahl der Liefer- und der Rechnungsanschrift verarbeitet. Auszahlungsdaten werden derzeit dateibasiert verarbeitet, da OTTO aktuell keine automatische Auszahlungs-Schnittstelle bereitstellt.
PayPal
Bei angebundenen PayPal-Datenquellen verarbeitet Kraken Transaktionsdaten für PayPal-Business-Konten und ordnet diese im Mandatskontext mit Shop- und Marktplatzdaten zusammen. Zu einer Transaktion gehört, soweit PayPal ihn meldet, der Name der Zahlerin oder des Zahlers. Der von PayPal gelieferte Transaktionsdatensatz wird vollständig gespeichert und kann darüber hinaus weitere Angaben zum PayPal-Konto enthalten, etwa E-Mail-Adresse, Telefonnummer und Anschrift, sowie eine Lieferanschrift.
Shopify
Bei angebundenen Shopify-Datenquellen verarbeitet Kraken insbesondere Bestell-, Zahlungs-, Rückerstattungs-, Versand- und Auszahlungsdaten zur buchhalterischen Aufbereitung und zum konsistenten Abgleich mit weiteren Datenquellen. Dabei werden auch EU-Umsatzsteuer, OSS/IOSS sowie B2B- und B2C-Sachverhalte berücksichtigt. Zu einer Bestellung gehören Liefer- und Rechnungsanschrift der Käuferin oder des Käufers mit Name, Straße, Ort, Postleitzahl und Land sowie eine USt-IdNr., soweit die Käuferin oder der Käufer eine angegeben hat. Gespeichert werden auch Freitextfelder wie Notiz, Zusatzangaben und Metafelder.
TikTok
Bei angebundenen TikTok-Datenquellen verarbeitet Kraken derzeit dateibasierte Importe von Bestell- und Auszahlungsinformationen.
5. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage |
|---|---|
| Bereitstellung der Plattform und Nutzerverwaltung | Art. 6 Abs. 1 lit. b DSGVO |
| Import, Aufbereitung und Export steuerrelevanter Daten | Art. 6 Abs. 1 lit. b DSGVO |
| Vertragsverwaltung, Rechnungsstellung und Zahlungsabwicklung | Art. 6 Abs. 1 lit. b DSGVO |
| Pflege und Aktualisierung technischer Integrationen | Art. 6 Abs. 1 lit. b DSGVO |
| IT-Sicherheit und Missbrauchsverhinderung | Art. 6 Abs. 1 lit. f DSGVO |
| Erfüllung gesetzlicher Pflichten | Art. 6 Abs. 1 lit. c DSGVO |
6. Empfänger und Speicherorte
Daten werden nur weitergegeben, soweit dies für den Betrieb und die Vertragserfüllung erforderlich ist. Dazu gehören insbesondere Hosting- und Infrastrukturleistungen innerhalb der AWS-Umgebung sowie ein selbst betriebenes System zur Fehlerüberwachung, an das technische Fehlerberichte übermittelt werden; diese können personenbezogene Daten enthalten. Für den E-Mail-Versand nutzt Kraken Microsoft 365 als E-Mail-Dienst. Hinzu kommen die angebundenen Shop-, Marktplatz- und Zahlungsdatenquellen. Soweit Kraken die Daten dort selbst abruft, geschieht das über die Zugänge, die der Mandant auf Grundlage seines Vertragsverhältnisses mit dem jeweiligen Anbieter freigegeben hat; im Übrigen werden die Dateien der jeweiligen Anbieter hochgeladen. Daten der Endkundinnen und Endkunden werden dorthin nicht übermittelt.
Der primäre Betrieb erfolgt in AWS eu-central-1 (Frankfurt), Sicherungskopien werden zusätzlich in AWS eu-west-1 (Irland) vorgehalten, und die Fehlerüberwachung läuft auf einem in Deutschland angemieteten Server. Eventuelle Drittlandübermittlungen erfolgen nur unter Beachtung der Art. 44 ff. DSGVO.
7. Speicherdauer und Löschung
Personenbezogene Daten werden nur so lange gespeichert, wie es für die genannten Zwecke oder aufgrund gesetzlicher Aufbewahrungspflichten erforderlich ist. Danach werden Daten gelöscht oder anonymisiert, soweit keine gesetzlichen Gründe entgegenstehen.
Import- und Mandatsdaten werden über die Mandatslaufzeit und gemäß den gesetzlichen Aufbewahrungspflichten der verantwortlichen Kanzlei aufbewahrt. Technische Sicherungskopien in AWS werden nach internen Fristen rotiert (RDS-Backups bis 35 Tage, AWS Backup bis 30 Tage). Sicherheitsrelevante Protokolle werden bis zu 365 Tage aufbewahrt.
8. Technische und organisatorische Maßnahmen
- Verschlüsselung ruhender Daten und Schlüsselverwaltung über etablierte Cloud-Mechanismen.
- Rollenbasierte Zugriffskontrollen auf Need-to-Know-Basis.
- Kontensicherheit durch Passwortregeln und zusätzliche Authentifizierungsmaßnahmen.
- Sicherheitsrelevante Protokollierung und Überwachung des Betriebs.
- Backup- und Wiederherstellungsprozesse für betriebsrelevante Datenbestände.
- Regelmäßige Sicherheits- und Schwachstellenprüfungen im Entwicklungs- und Bereitstellungsprozess.
9. Logging und Überwachung
Sicherheitsrelevante Ereignisse werden protokolliert und regelmäßig überwacht. Dazu gehören insbesondere Authentifizierungsereignisse, Zugriffsereignisse, administrative Änderungen und technische Fehlerereignisse mit Sicherheitsbezug.
10. Datenschutzvorfälle
Sicherheits- und Datenschutzvorfälle werden über einen internen Vorfallsprozess bewertet, dokumentiert und nach den geltenden gesetzlichen Meldepflichten behandelt.
- Erkennung und Erstbewertung des Vorfalls.
- Eindämmung und technische Sicherungsmaßnahmen.
- Ursachenanalyse und Bewertung betroffener Daten.
- Behebung und kontrollierte Wiederherstellung des Betriebs.
- Erforderliche Kommunikation nach rechtlichen Vorgaben.
- Nachbereitung und Präventionsmaßnahmen.
11. Rechte betroffener Personen
Betroffene Personen haben im Rahmen der DSGVO unter anderem das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch.
Anfragen können an contact@dinotax.de gerichtet werden. Zudem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde.
12. Verzeichnis von Verarbeitungstätigkeiten
dinoTAX führt intern ein Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO. Eine vollständige technische Gesamtdokumentation wird nicht öffentlich bereitgestellt. Auf schriftliche Anfrage stellen wir eine Darstellung im angemessenen Umfang zur Verfügung.