- Was ist der Zweck dieser Verarbeitung?
Bearbeitung, Prüfung, Kontierung und Buchung von Eingangs- und Ausgangsrechnungen; Verwaltung von Debitoren und Kreditoren; Durchführung, Freigabe und Kontrolle von Überweisungen, Lastschriften und sonstigen Zahlungsvorgängen; Abstimmung von Bankkonten und offenen Posten; Vorbereitung und Durchführung von Monats- und Jahresabschlüssen; Erfüllung handels- und steuerrechtlicher Buchführungs-, Nachweis- und Aufbewahrungspflichten; Zusammenarbeit mit Steuerberatern und Finanzbehörden.
- Wer ist für diese Verarbeitung verantwortlich?
TOA Electronics Europe GmbH Adresse: Süderstrasse 282 | 20537 Hamburg Telefon: 040 - 25 17 190 Internet: https://www.toa.eu/ E-Mail: contact@toa-eu.com
- Wer ist als betrieblicher Datenschutzbeauftragter benannt?
André Schombel I Data-Protection-Service I 22399 Hamburg I 040-97071915 I a.schombel@data-protection-service.de
- Was ist die rechtliche Grundlage? Warum ist diese Verarbeitung zulässig?
- Art. 6 Abs. 1 lit. b DSGVO für die Anbahnung, Durchführung und Abrechnung von Verträgen mit Kunden, Lieferanten, Dienstleistern und sonstigen Geschäftspartnern
- Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit §§ 238, 257 HGB, §§ 140, 147 AO sowie den einschlägigen umsatzsteuerrechtlichen Rechnungs- und Nachweispflichten
- Art. 6 Abs. 1 lit. f DSGVO für die ordnungsgemäße Organisation und Kontrolle der Finanzprozesse, die Verhinderung von Fehlbuchungen und Betrug sowie die Geltendmachung, Ausübung und Verteidigung von Rechtsansprüchen
- § 26 Abs. 1 BDSG in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO für beschäftigtenbezogene Abrechnungs-, Erstattungs- und Zahlungsvorgänge.
- Wahrung berechtigter Interessen des Verantwortlichen gemäß Artikel 6 (1f) DS-GVO
- Vertragserfüllung ("Beschäftigungsvertrag") gemäß Artikel 6 (1b) DS-GVO unter Berücksichtigung der speziellen Anforderungen des § 26 BDSG. Falls 'besondere Datenkategorien' betroffen sein sollten, so gelten die speziellen Anforderungen § 26 Abs. 3 BDSG
- Erfüllung einer rechtlichen Verpflichtung gemäß Artikel 6 (1c) DS-GVO
- Vertragserfüllung gemäß Artikel 6 (1b) DS-GVO
Erläuterung zu der Mehrzahl an Rechtsgrundlagen: Kunden-, Lieferanten-, Dienstleister- und Geschäftspartnerdaten werden zur Anbahnung, Durchführung und Abrechnung der jeweiligen Vertragsbeziehung gemäß Art. 6 Abs. 1 lit. b DSGVO verarbeitet.
Buchungs-, Rechnungs-, Zahlungs- und Nachweisdaten werden zur Erfüllung gesetzlicher Buchführungs-, Steuer- und Aufbewahrungspflichten gemäß Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit §§ 238, 257 HGB und §§ 140, 147 AO verarbeitet.
Beschäftigtendaten werden verarbeitet, soweit dies für Reisekosten, Auslagenerstattungen, sonstige Zahlungen oder die Zuordnung buchungsrelevanter Vorgänge zum Beschäftigungsverhältnis erforderlich ist.
Ergänzend erfolgt die Verarbeitung zur Kontrolle der Finanzprozesse, zur Verhinderung und Aufklärung von Fehlbuchungen und Missbrauch sowie zur Geltendmachung, Ausübung und Verteidigung von Rechtsansprüchen gemäß Art. 6 Abs. 1 lit. f DSGVO.
- Konkret welche "berechtigten Interessen" verfolgt der Verantwortliche?
Die berechtigten Interessen bestehen in der ordnungsgemäßen, sicheren und nachvollziehbaren Organisation der Finanzbuchhaltung und des Zahlungsverkehrs, der Kontrolle und Abstimmung von Forderungen und Verbindlichkeiten, der Vermeidung und Aufklärung von Fehlbuchungen, Doppelzahlungen, Manipulationen und Betrugsfällen sowie der Geltendmachung, Ausübung und Verteidigung von Rechtsansprüchen.
- Gibt es gesetzliche oder vertragliche Notwendigkeiten? Was würde folgen, wenn Sie Ihre Daten nicht bereitstellen würden?
Die Bereitstellung der erforderlichen Stamm-, Kontakt-, Vertrags-, Rechnungs-, Bank- und Zahlungsdaten ist gemäß Art. 6 Abs. 1 lit. b DSGVO für die Anbahnung, Durchführung und Abrechnung von Vertragsbeziehungen erforderlich.
Darüber hinaus ist die Verarbeitung gemäß Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit §§ 238, 257 HGB und §§ 140, 147 AO zur Erfüllung handels- und steuerrechtlicher Buchführungs-, Nachweis- und Aufbewahrungspflichten erforderlich.
Beschäftigtenbezogene Abrechnungs- und Erstattungsdaten werden gemäß § 26 Abs. 1 BDSG in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO verarbeitet, soweit dies für die Durchführung des Beschäftigungsverhältnisses erforderlich ist.
Ohne Bereitstellung der erforderlichen Rechnungs-, Bank- und Zahlungsdaten können Rechnungen nicht ordnungsgemäß geprüft, gebucht, bezahlt oder eingezogen werden. Vertragsleistungen, Erstattungen und Zahlungsvorgänge können nicht oder nur eingeschränkt durchgeführt werden. Soweit gesetzliche Aufbewahrungspflichten bestehen, können die betreffenden Daten nicht vor Ablauf der vorgeschriebenen Frist gelöscht werden.
- Wer sind die zugriffsberechtigten Empfänger (sowohl intern, als auch extern)?
- Buchhaltung
- Controlling
- Einkauf
- Geschäftsführung
- Banken und Finanzdienstleister
- Finanzamt
- IT- und Cloud-Dienstleister
- Steuerberater
- IT-Dienstleister
- Wann werden die Daten wieder gelöscht?
- Sofort nach Wegfall der Erforderlichkeit: Dubletten, fehlerhafte Entwürfe, nicht mehr benötigte Arbeitskopien und lokale Exporte
-
Nach Abschluss des Vorgangs: temporäre Prüf-, Freigabe- und Zahlungsdateien, sofern sie nicht Bestandteil des Buchungsnachweises sind
-
3 Jahre nach Ende des Kalenderjahres: sonstige Unterlagen und Korrespondenzen, die nur zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind und keiner längeren Aufbewahrungspflicht unterliegen
-
6 Jahre nach Ende des Kalenderjahres: empfangene und abgesandte Handels- und Geschäftsbriefe sowie sonstige steuerlich relevante Unterlagen, soweit keine längere Frist gilt
-
8 Jahre nach Ende des Kalenderjahres: Buchungsbelege, insbesondere Eingangs- und Ausgangsrechnungen, Gutschriften, Zahlungsbelege und vergleichbare Buchungsnachweise
-
10 Jahre nach Ende des Kalenderjahres: Handelsbücher, Aufzeichnungen, Inventare, Eröffnungsbilanzen, Jahresabschlüsse, Lageberichte sowie die zu ihrem Verständnis erforderlichen Arbeitsanweisungen und Organisationsunterlagen
- Welche Kategorien von Daten werden verarbeitet?
- Kontaktdaten
- Stammdaten
- Belege
- Bank- und/oder Kreditkartendaten
- E-Mail
- Logdaten technischer Art
- Benutzerrechte
- Lohn-/Gehaltsdaten
- Adressdaten
- Backup- und Archivdaten
- Bestell- und Lieferdaten
- IBAN
- Korrespondenzen
- Vertragsdaten
- Vor- und Zuname
- Zahlungsverkehr-Daten
- Notizen
- Sonstiges
- Welche Personen sind betroffen?
- Beschäftigte
- Dienstleister
- Geschäftspartner
- Kunden
- Lieferanten
- Vertragspartner
- Vertriebspartner
- Servicepartner
- Freie Mitarbeiter
- Das Recht auf "Auskunft"
Sie haben ein Recht auf Auskunft über die Sie betreffenden Daten. Genau dies wird mit dem hier vorliegenden Dokument weitgehend gewährleistet. Wenn Sie weitere Fragen bzw. Anliegen haben, so können Sie uns natürlich gerne kontaktieren.
- Das Recht auf "Berichtigung" unrichtiger Daten
Sie haben generell das Recht auf eine Berichtigung unrichtiger Daten. Bitte nehmen Sie hierzu Kontakt zu uns auf.
- Das Recht auf "Löschung Ihrer Daten"
Sie haben ein Recht auf Löschung Ihrer Daten, sofern (a) die Daten nicht mehr notwendig sind, (b) Sie ggf. Ihre Einwilligung widerrufen haben bzw. es keine andere Rechtsgrundlage (mehr) gibt, (c) Sie zu Recht widersprochen haben, (d) die Daten zu Unrecht verarbeitet wurden, (e) die Löschung gesetzlich geboten ist, (f) die Daten von Kindern stammen und gelöscht werden sollen. Bitte beachten Sie, dass gemäß Artikel 17 (3) DS-GVO möglicherweise nicht gelöscht werden kann/darf.
- Das Recht auf "Einschränkung der Verarbeitung"
Sie haben ein Recht auf eine "Sperrung" Ihrer Daten, sofern (a) Sie die Richtigkeit der Daten bestreiten, (b) die Verarbeitung unrechtmäßig ist und Sie eine Löschung verneinen, (c) die Daten von uns nicht mehr benötigt werden, aber Sie die Daten wegen eigener Rechtsansprüchen noch benötigen, (d) Sie Widerspruch gegen die Vearbeitung eingelegt haben und noch nicht feststeht, ob die berechtigten Interessen des Verantwortlichen überwiegen.
- Das Recht auf "Widerspruch gegen die Verarbeitung"
Sie haben das Recht der Verarbeitung zu widersprechen, sofern Gründe aus Ihrer BESONDEREN SITUATION dafür vorliegen. Unsererseits wird abgewogen, ob wir zwingende schutzwürdige Gründe für eine Verarbeitung haben.
- Das Recht auf "Widerruf von Einwilligungen"
Sie haben ein Recht auf Widerruf von Einwilligungen (sofern dies für die hier beschriebene Verarbeitung relevant ist). Der Widerruf gilt nur für die Zukunft.
- Das Recht auf "Datenübertragbarkeit"
Sie haben ein Recht auf Aushändigung Ihrer Daten ("Datenübertragbarkeit"), sofern (a) die Rechtsgrundlage auf einer Einwilligung oder einem Vertrag beruht, und (b) Sie diese Daten eigenhändig zur Verfügung gestellt haben, und (c) die Daten automatisiert verarbeitet werden. Sofern diese Voraussetzungen gegeben sind, so können Sie auch verlangen, dass wir die Daten an einen Empfänger Ihrer Wahl weitergeben.
- Das Recht auf "Beschwerde"
Sie haben das Recht auf Beschwerde bei einer beliebigen Datenschutz-Aufsichtsbehörde. Die Kontaktdaten der für uns zuständigen Datenschutz-Aufsichtsbehörde lauten: LDI Hamburg, Kurt-Schumacher-Allee 4, 20097 Hamburg GERMANY, Tel. 0049-40-42854-4040, www.datenschutz-hamburg.de. Gerne können Sie zuerst Kontakt zu uns aufnehmen, bevor Sie sich bei der Aufsichtsbehörde melden; unser(e) sehr kompetente(r) betriebliche(r) Datenschutzbeauftragte(r) kümmert sich viel schneller und genauso gründlich um Ihr Anliegen. Falls wir Ihnen nicht weiterhelfen können, so können Sie sich anschließend immer noch an die Aufsichtsbehörde wenden.
- Daten-Erhebung durch Dritte
Nein, es werden keine Daten durch Dritte erhoben. Somit werden also sämtliche Daten durch uns selbst erfragt/erhoben.
- Findet Profiling statt? Werden persönliche Aspekte analysiert oder vorhergesagt? Findet eine automatisierte Einzelfall-Entscheidung statt?
Nein, dies findet nicht statt.
- Gibt es Daten-Transfers an Empfänger in Drittländern (also außerhalb der EU)?
Die unmittelbaren Empfänger befinden sich grundsätzlich in Deutschland oder einem anderen Staat des EWR. Bei internationalen Zahlungsvorgängen, Kreditkartennetzwerken, Korrespondenzbanken oder global tätigen Zahlungsdienstleistern kann eine Verarbeitung oder Weitergabe personenbezogener Daten außerhalb des EWR nicht vollständig ausgeschlossen werden. Ob eine konkrete Drittlandübermittlung stattfindet, richtet sich nach dem jeweiligen Zahlungsweg und dem eingesetzten Dienstleister. (Soweit personenbezogene Daten im Rahmen internationaler Zahlungswege oder durch eingesetzte Zahlungsdienstleister in Drittländer übermittelt werden, erfolgt dies auf Grundlage eines Angemessenheitsbeschlusses gemäß Art. 45 DSGVO oder geeigneter Garantien gemäß Art. 46 DSGVO, insbesondere EU-Standardvertragsklauseln und ergänzender technischer und organisatorischer Maßnahmen. Gesetzlich erforderliche internationale Zahlungsübermittlungen können ergänzend auf Art. 49 Abs. 1 lit. b beziehungsweise lit. c DSGVO gestützt werden.) Daten werden grundsätzlich innerhalb der EU beziehungsweise des EWR verarbeitet. Begrenzte Zugriffe oder Verarbeitungen aus Drittländern können insbesondere durch Support, Sicherheit oder Unterauftragsverarbeiter erfolgen. (Microsoft Products and Services Data Protection Addendum; EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO; ergänzende technische und organisatorische Maßnahmen; EU-Datengrenze; gegebenenfalls Angemessenheitsbeschlüsse oder EU-US Data Privacy Framework.) Eine Verarbeitung personenbezogener Daten außerhalb der EU beziehungsweise des EWR kann im Rahmen von Supportleistungen, konzerninternen Zugriffen oder durch eingesetzte Unterauftragsverarbeiter erfolgen. (SAP Data Processing Agreement; EU-Standardvertragsklauseln; Angemessenheitsbeschlüsse, soweit anwendbar; verbindliche Datenschutzregelungen innerhalb der SAP-Unternehmensgruppe; ergänzende technische und organisatorische Schutzmaßnahmen.) Nein (Nicht erforderlich, da der Empfänger in Deutschland ansässig ist.) Nein (Nicht erforderlich, soweit die Verarbeitung ausschließlich in der EU beziehungsweise im EWR erfolgt. Werden Unterauftragsverarbeiter oder Cloud-Dienste in Drittländern eingesetzt, gelten die im Auftragsverarbeitungsvertrag vereinbarten Garantien.)
- Gibt es mehrere Verantwortliche im Sinne einer "gemeinsamen Verantwortlichkeit"?
Nein, es gibt nur den EINEN oben genannten Verantwortlichen.
|