Datenschutzerklärung

Datenschutz, Vertrauen und Transparenz

In dieser Datenschutzerklärung wird erläutert, wie MyCompanyDesk Ihre Daten schützt, den Zugriff steuert und dafür sorgt, dass Ihre Geschäftsdaten sicher bleiben.

Gültig ab: 1. Juni 2026

Unser Anspruch

Datenschutzverpflichtungen

Wir gestalten unsere Plattform rund um klare Zugriffskontrollen, gründliche Prüfprozesse und Datenminimierung.

Datenminimierung

Wir erheben nur das, was wir für den Betrieb der Plattform benötigen. Keine unnötige Datenerhebung.

Zugriffskontrollen

Rollenbasierte Berechtigungen beschränken sensible Daten auf die Personen, die Sie einladen.

Transparenz

Jederzeit klare Dokumentation und Exportmöglichkeiten. Sie wissen immer, wie Ihre Daten verwendet werden.

Verantwortlicher

Verantwortlicher

Der für die Verarbeitung Ihrer personenbezogenen Daten Verantwortliche im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Domain: MyCompanyDesk

Betrieben von: Sil van Rijnberk

Kontakt: [email protected] | +31 6 133 382 99

Aufsichtsbehörde: Autoriteit Persoonsgegevens, www.autoriteitpersoonsgegevens.nl

TLS
Verschlüsselte Verbindungen
2FA
Zwei-Faktor und Passkeys
Täglich
Backups Ihrer Daten
DSGVO
Konform
Datenerhebung

Informationen, die wir erheben

Wir verarbeiten personenbezogene Daten nur dann, wenn dafür eine Rechtsgrundlage besteht.

Kontodaten

Name, Benutzername, E-Mail-Adresse und Unternehmensangaben, die zur Erbringung des Dienstes erforderlich sind.

Geschäftsdaten

Rechnungen, Ausgaben, Angebote, Kundendaten, Verträge und Umsatzsteuerdaten, die Sie in die Plattform eingeben.

Nutzungsdaten

Anmeldungen, Geräteinformationen und Analysen zur Funktionsnutzung, um den Dienst zu verbessern.

Zahlungsdaten

Abrechnungsdaten, verarbeitet über unsere vertrauenswürdigen Zahlungsdienstleister.

Rechtsgrundlage

Rechtsgrundlage für die Verarbeitung

Auf Grundlage von Artikel 6 DSGVO verarbeiten wir Ihre personenbezogenen Daten auf Basis der folgenden Rechtsgrundlagen.

Vertragserfüllung

Verarbeitung, die zur Erbringung des von Ihnen abonnierten MyCompanyDesk-Dienstes erforderlich ist (Art. 6 Abs. 1 lit. b DSGVO), einschließlich Kontoverwaltung, Rechnungsstellung und Datenspeicherung.

Gesetzliche Verpflichtung

Verarbeitung, die gesetzlich vorgeschrieben ist (Art. 6 Abs. 1 lit. c DSGVO), etwa die steuerliche Aufbewahrungspflicht (Art. 52 AWR, niederländisches Steuergesetz, 7 Jahre Aufbewahrung der Finanzbuchhaltung) und die Steuererklärung.

Berechtigtes Interesse

Verarbeitung auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO), etwa Plattformsicherheit, Betrugsprävention und Serviceverbesserung, abgewogen gegen Ihre Rechte und Freiheiten.

Einwilligung

Wenn wir uns auf Ihre Einwilligung stützen (Art. 6 Abs. 1 lit. a DSGVO), etwa für optionale Analyse-Cookies, können Sie Ihre Einwilligung jederzeit widerrufen, ohne dass dies die vorherige Verarbeitung berührt.

Datennutzung

Wie wir Informationen verwenden

Diensterbringung

Die Bereitstellung, der Betrieb und die Verbesserung der MyCompanyDesk-Dienste.

Sicherheit

Nutzer authentifizieren und Konten absichern.

Zahlungen

Zahlungen verarbeiten und Rechnungen oder Quittungen ausstellen.

Kommunikation

Updates, Servicemitteilungen und Support-Antworten versenden.

Compliance

Gesetzliche und regulatorische Pflichten erfüllen.

Tracking-Funktionen

Rechnungs- und Dokumenten-Tracking

Damit unsere Nutzer nachvollziehen können, wie ihre Kunden mit Rechnungen und Dokumenten umgehen, setzt MyCompanyDesk die folgenden Tracking-Techniken ein. Diese werden im Auftrag unserer Nutzer eingesetzt (die als Verantwortliche für ihre eigenen Kunden auftreten).

Tracking geöffneter E-Mails

Rechnungs-E-Mails können ein kleines transparentes Bild (Tracking-Pixel) enthalten. Wird die E-Mail geöffnet und das Bild geladen, wird ein Ereignis "E-Mail geöffnet" erfasst, zusammen mit einem datenschutzfreundlichen Hash der IP-Adresse des Empfängers, Datum und Uhrzeit sowie Informationen zum User Agent.

Tracking geöffneter PDFs

Heruntergeladene PDF-Rechnungen können ein eingebettetes Tracking-Bild enthalten. Wird die PDF in einem Viewer geöffnet, der externe Inhalte lädt, wird ein Ereignis "PDF geöffnet" mit denselben datenschutzfreundlichen Daten wie beim E-Mail-Tracking erfasst.

Tracking von Portal-Interaktionen

Wenn Kunden Rechnungen über das Kundenportal aufrufen, werden Aktionen wie Ansehen, Herunterladen, Kopieren von Zahlungsdaten und Bestätigen der Zahlung protokolliert, damit der Absender der Rechnung Einblick in Zustellung und Interaktion erhält.

Datenschutzgarantien

Alle Tracking-Daten werden mit datenschutzfreundlichen Maßnahmen gespeichert: IP-Adressen werden gehasht (es werden nur die ersten 8 Zeichen eines SHA-256-Hashes aufbewahrt), User-Agent-Strings werden gekürzt, und Ereignisse sind ausschließlich für den Absender der Rechnung zugänglich. Tracking-Daten unterliegen unserer Standard-Aufbewahrungsregelung.

Schutz

Datenschutz und Sicherheit

Sicherheitsmaßnahmen

Administrative, technische und physische Schutzmaßnahmen schützen Ihre Informationen. Der Zugriff auf Produktivdaten ist beschränkt.

Cookies und Analysen

Essenzielle Cookies halten Sitzungen sicher. Analysen helfen uns, Nutzungsmuster zu verstehen und Arbeitsabläufe zu verbessern.

Auftragsverarbeiter

Wir arbeiten mit geprüften Anbietern für Hosting, E-Mail und Zahlungen zusammen, die an Vertraulichkeitsvereinbarungen gebunden sind.

Internationale Übermittlungen

Standardvertragsklauseln gewährleisten den Datenschutz, wenn Daten außerhalb Ihrer Region verarbeitet werden.

Unterauftragsverarbeiter

Mit wem wir zusammenarbeiten

Für Hosting, Zahlungen, E-Mail und KI setzen wir sorgfältig ausgewählte Unterauftragsverarbeiter ein. Mit jeder Partei wurde ein Auftragsverarbeitungsvertrag geschlossen. Übermittlungen außerhalb der EU erfolgen auf Grundlage der Standard Contractual Clauses (SCC) oder des EU-US Data Privacy Framework (DPF). Den aktuellen DPF-Zertifizierungsstatus US-amerikanischer Verarbeiter können Sie unter dataprivacyframework.gov/list überprüfen. Geschäftskunden können unseren Standard-Auftragsverarbeitungsvertrag (DPA) einsehen.

Hosting und Infrastruktur

Hetzner, Anwendungsserver, Deutschland.
Neon, Produktivdatenbank, Frankfurt.
Cloudflare, Edge, Sicherheit, R2-Speicher, Workers, EU sowie weltweites Edge.
Amazon S3, Backups und Anhänge, Stockholm (eu-north-1).

E-Mail-Zustellung

Resend, transaktionale E-Mails von mycompanydesk.com, EU.
Cloudflare Email Routing, Empfang des Posteingangs auf Ihrer eigenen Domain, weltweites Edge.

Zahlungen

Mollie, Online-Zahlungen auf Rechnungen, Niederlande.
Stripe, Abonnementzahlungen, USA, DPF-zertifiziert.

Bankanbindung

Enable Banking, PSD2-Bankanbindung, EU (Finnland). Nur aktiv, wenn Sie Ihre Bank verbinden.

KI und Sprachmodelle

Google Vertex AI (Gemini), kontextbezogener Assistent, Rechnungs- und Belegvorschläge, Region europe-west1 (Frankfurt). Kein Training mit Ihren Daten, keine Speicherung durch den Anbieter.
Cloudflare Workers AI, schnelle Klassifizierung eingehender E-Mails und Belege, Embeddings für die Suche, weltweites Edge. Kein Training mit Ihren Daten; die Inferenz ist flüchtig und wird nicht gespeichert.

Optionale Integrationen

Google OAuth (Gmail), nur wenn Sie selbst Ihr Gmail-Konto verbinden. MyCompanyDesk fordert ausschließlich den Scope gmail.send an: Wir versenden in Ihrem Namen die E-Mails, die Sie in MyCompanyDesk verfassen. Wir lesen, importieren oder speichern Ihre Gmail-Nachrichten oder Ihr Postfach nicht. Wir speichern nur das OAuth-Token, das zum Versenden nötig ist, und Sie können die Verbindung jederzeit trennen. USA, DPF-zertifiziert.
Microsoft OAuth (Outlook), nur wenn Sie selbst Ihr Outlook-Konto verbinden, EU sowie USA, DPF-zertifiziert.

Google API Limited Use

Die Nutzung und Weitergabe von über Google APIs erhaltenen Informationen durch MyCompanyDesk entspricht der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen. Daten aus Ihrer Gmail-Verbindung werden ausschließlich verwendet, um die E-Mails zu versenden, die Sie in MyCompanyDesk verfassen. Wir geben sie nur an Google weiter, um Ihre ausgehende Post über die Gmail-API zuzustellen; darüber hinaus gibt MyCompanyDesk Google-Nutzerdaten an keine weiteren Dritten weiter, überträgt oder offenbart sie nicht. Sie werden niemals für Werbung verwendet, niemals verkauft und niemals zum Training von KI- oder ML-Modellen genutzt.

Sicherheit

Cloudflare Turnstile, Bot- und Missbrauchserkennung bei Registrierung und Anmeldung, EU sowie weltweites Edge.

Unternehmenssuche

KVK API und overheid.io, Abruf von Handelsregisterdaten bei der Registrierung und beim Hinzufügen von Kunden, Niederlande.

KI und Transparenz

KI-generierte Antworten und Vorschläge

MyCompanyDesk verwendet KI für den kontextbezogenen Assistenten, Rechnungs- und Belegvorschläge, die Klassifizierung eingehender E-Mails und Zusammenfassungen. Gemäß der Transparenzpflicht aus Artikel 50 des EU AI Act (anwendbar ab August 2026) weisen wir hierauf in der Benutzeroberfläche an den Stellen, an denen KI aktiv ist, ausdrücklich hin. Antworten des Assistenten sind KI-generiert und können Fehler enthalten; prüfen Sie finanzielle oder steuerliche Schlussfolgerungen stets selbst, bevor Sie danach handeln. Die KI-Aufrufe laufen über Google Vertex AI (Region europe-west1) und Cloudflare Workers AI; beide Anbieter verwenden Ihre Daten nicht, um ihre Modelle zu trainieren, und bewahren Konversationen nicht länger auf, als für die Auslieferung der Antwort unbedingt erforderlich ist.

Ihre Rechte

Ihre Datenschutzrechte

Sie haben die Kontrolle über Ihre personenbezogenen Daten.

Auskunft

Auskunft über und eine Kopie Ihrer personenbezogenen Daten erhalten.

Berichtigung

Berichtigung unrichtiger oder unvollständiger Daten verlangen.

Löschung

Löschung Ihrer Daten verlangen, unter Berücksichtigung gesetzlicher Pflichten.

Widerspruch

Bestimmten Verarbeitungstätigkeiten widersprechen oder diese einschränken.

Übertragbarkeit

Datenübertragbarkeit, soweit anwendbar.

Einwilligung widerrufen

Beruht die Verarbeitung auf einer Einwilligung, können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bisherigen Verarbeitung berührt wird (Art. 7 Abs. 3 DSGVO).

Beschwerde einreichen

Sie haben das Recht, bei der Autoriteit Persoonsgegevens über autoriteitpersoonsgegevens.nl eine Beschwerde einzureichen.

Regelungen

Aufbewahrung und Reaktion

Datenaufbewahrung

Wir bewahren personenbezogene Daten nur so lange auf, wie es erforderlich ist, um den Dienst zu erbringen, gesetzliche Anforderungen zu erfüllen, Streitigkeiten beizulegen und Vereinbarungen durchzusetzen. Sie können jederzeit die Löschung verlangen.

  • Finanzunterlagen (Rechnungen, Ausgaben, Umsatzsteuer): 7 Jahre nach Ende des betreffenden Geschäftsjahres, wie es das niederländische Steuerrecht vorschreibt (Art. 52 Algemene wet inzake rijksbelastingen).
  • Kontodaten: gespeichert, solange Ihr Konto aktiv ist, und gelöscht, sobald Sie die Löschung Ihres Kontos verlangen, sofern keine gesetzliche Aufbewahrungspflicht besteht.
  • Audit- und Sicherheitsprotokolle: bis zu 12 Monate gespeichert, für Sicherheit und Betrugsprävention.
  • Analysedaten: zusammengefasst und anonymisiert; Rohdaten löschen wir innerhalb von 90 Tagen.
  • Liste gegen Missbrauch der Gratis-Domain: Nutzt ein Workspace die kostenlose .nl-Domain, die zu einer Office-Testphase oder einem Office-Abo gehört, speichern wir einen minimalen Eintrag (KVK-Nummer, SHA-256-Hash der beanspruchten Domain, Datum des Anspruchs) bis zu 5 Jahre nach Löschung des Workspace. Grundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) und die Ausnahme vom Löschrecht zur Betrugsprävention (Art. 17 Abs. 3 lit. e DSGVO). Der Eintrag enthält keinen Namen, keine E-Mail-Adresse, keine IP und keine Klartext-Domain.

Reaktion auf Vorfälle

Bei einer Datenschutzverletzung melden wir diese innerhalb von 72 Stunden an die Autoriteit Persoonsgegevens (Art. 33 DSGVO). Besteht aufgrund der Verletzung voraussichtlich ein hohes Risiko für Ihre Rechte, benachrichtigen wir auch Sie unverzüglich (Art. 34 DSGVO). Unser Reaktionsplan umfasst Eindämmung, Untersuchung, Behebung und Kommunikation.

Zusätzliche Informationen

Ergänzende Erklärungen

Daten von Kindern

MyCompanyDesk ist ein geschäftliches Werkzeug und nicht für die Nutzung durch Personen unter 16 Jahren bestimmt (gemäß Artikel 8 DSGVO und dem niederländischen UAVG). Wir erheben nicht wissentlich personenbezogene Daten von Kindern. Stellen wir fest, dass uns ein Kind unter 16 Jahren personenbezogene Daten übermittelt hat, löschen wir diese unverzüglich.

Automatisierte Entscheidungsfindung

MyCompanyDesk nutzt keine automatisierte Entscheidungsfindung oder Profiling, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO). Etwaige Analysen, die wir durchführen, dienen ausschließlich der Serviceverbesserung und beeinflussen weder Ihre Rechte noch Ihren Zugang zur Plattform.

Fragen zum Datenschutz?

Wenden Sie sich bei datenschutzbezogenen Fragen an [email protected]. Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren; die jeweils aktuelle Fassung ist hier stets verfügbar.