Rechtliches

Grundsätze der Verarbeitung personenbezogener Daten

Gültig ab 13. September 2026

Diese Grundsätze beschreiben die Verarbeitung personenbezogener Daten durch die Gesellschaft Verteco digital services, s. r. o. beim Betrieb des Verteco Peppol Portals und bei der Erbringung der Peppol-Dienste im Einklang mit der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates (nachfolgend „DSGVO“) und dem Gesetz Nr. 18/2018 Slg. über den Schutz personenbezogener Daten (nachfolgend „Gesetz“).

Informative Übersetzung. Rechtlich verbindlich ist ausschließlich die slowakische Fassung (VOP Art. 21). Bei Abweichungen gilt der slowakische Wortlaut. Slowakische Fassung öffnen

1. Verantwortlicher und Kontaktdaten

  • Verteco digital services, s. r. o.
  • mit Sitz in Daniela Dlabača 21, 010 01 Žilina, Slowakische Republik; Identifikationsnummer (IČO): 53412834, USt-IdNr. (IČ DPH): SK2121358349
  • eingetragen im Handelsregister des Bezirksgerichts Žilina, Abteilung: Sro, Einlage Nr. 75936/L
  • Peppol Seat ID: PSK001128
  • Ansprechpartnerin: Mgr. Miriama Mrkávková, peppol​@​verteco.digital, +421 944 488 269

(nachfolgend „Verantwortlicher“). Der Verantwortliche hat keinen Datenschutzbeauftragten (DSB) benannt, da sich diese Pflicht für ihn nicht aus dem Gesetz/der DSGVO ergibt; in Angelegenheiten des Datenschutzes wenden Sie sich bitte an den oben genannten Kontakt.

2. Kategorien betroffener Personen

  • registrierte Nutzer (Kontoinhaber);
  • Kontakt- und bevollmächtigte Personen der verwalteten Firmen;
  • natürliche Personen, die in den ausgetauschten Dokumenten als Absender, Empfänger oder Kontakte angegeben sind.

3. Kategorien und Quellen personenbezogener Daten

  • Kontodaten: E-Mail-Adresse, Passwort-Hash, Datum der Registrierung und der E-Mail-Verifizierung, Kontostatus.
  • Firmendaten: Identifikationsnummer (IČO), USt-IdNr. (IČ DPH), Firmenname, Sitz, Peppol-Teilnehmerkennung.
  • Dokumentdaten (Metadaten): Kennungen von Absender/Empfänger, Belegnummer und Belegdatum, Betrag, Währung, Zustellstatus; der sachliche Inhalt der Dokumente in dem für ihre Übertragung über das Peppol-Netzwerk erforderlichen Umfang.
  • Technische und Betriebsdaten: IP-Adresse, Zeitstempel, Token-Kennungen, Protokolle (Logs) über Zugriffe und Betrieb.
  • Sicherheitsprotokoll (Audit): bei abgelehnten, fehlgeschlagenen oder eingeschränkten Anfragen, bei Datenänderungen und beim Zugriff auf sensible Daten erfassen wir die IP-Adresse, die Zeit, die verwendete Schnittstellenadresse, das Ergebnis, die Browser-Kennung (User-Agent) und die E-Mail des betroffenen Kontos (bei fehlgeschlagener Anmeldung die eingegebene E-Mail). Es dient ausschließlich dem Schutz des Dienstes vor Missbrauch und der Untersuchung von Sicherheitsvorfällen; wir bewahren es höchstens 12 Monate auf, danach wird es automatisch gelöscht.
  • Registrierungsprüfung: bei der Einrichtung eines Kontos bestimmen wir aus der IP-Adresse das Land anhand einer in unserem System gespeicherten Tabelle (Daten von DB-IP.com, Lizenz CC BY 4.0; die IP-Adresse wird dabei nirgendwohin übermittelt). Eine Registrierung aus einem Land außerhalb der EU/des EWR, der Schweiz und des Vereinigten Königreichs oder eine ungewöhnliche Anzahl von Registrierungen von einer Adresse führt zu einer manuellen Überprüfung des Kontos (telefonisch oder per E-Mail); Grund und Ergebnis der Überprüfung bewahren wir im Sicherheitsprotokoll auf.
  • Nachrichten aus dem Kontaktformular und Support-Tickets (einschließlich der an peppol​@​verteco.digital zugestellten E-Mails, aus denen automatisch ein an die Adresse des Absenders gebundenes Ticket entsteht): Name, E-Mail und Inhalt der Nachricht; zur Vorbereitung eines Antwortentwurfs können sie vom KI-Unterauftragsverarbeiter Anthropic verarbeitet werden (den Entwurf genehmigt stets ein Mensch); wir bewahren sie während der Bearbeitung und anschließend höchstens 24 Monate zum Zweck der anschließenden Unterstützung auf. Ein Absender ohne Konto erhält eine Bestätigung mit einem Link, der nur seine eine Anfrage zugänglich macht (der Link ist nur für ihn bestimmt); jedes Öffnen des Links erfassen wir im Sicherheitsprotokoll mit IP-Adresse (siehe unten).
  • Abonnement der Dienständerungen (Changelog): E-Mail-Adresse und die gewählten Bereiche (z. B. API, Webhooks) auf Grundlage Ihrer Anmeldung auf der Seite /changelog; wir verarbeiten sie nur zum Versand von Mitteilungen über Änderungen des Dienstes. Die Adresse nehmen wir erst nach Bestätigung über den Link aus der E-Mail auf (Double-Opt-in); eine unbestätigte Anmeldung löschen wir nach 30 Tagen, und jede Mitteilung enthält einen Abmeldelink, mit dem der Eintrag gelöscht wird.
  • Nachrichten aus dem Chat-Assistenten („Pepo“): der Inhalt der Fragen und Antworten einschließlich der Seite, auf der der Assistent verwendet wurde; wir bewahren sie höchstens 180 Tage zur Verbesserung des Dienstes und des Supports auf. Ist der KI-Modus des Assistenten eingeschaltet, kann der Inhalt der Nachrichten vom Unterauftragsverarbeiter Anthropic (Anbieter des Sprachmodells) verarbeitet werden. Geben Sie keine sensiblen personenbezogenen Daten in den Assistenten ein.

Die Daten erhalten wir direkt von den betroffenen Personen (Registrierung, Eingabe von Firmen, Nutzung der API), automatisiert im Betrieb und aus den Dokumenten, die der Nutzer sendet oder empfängt.

Auswahl des Anbieters im Portal der Finanzverwaltung (VPDS): wählt uns ein Steuersubjekt in der Anwendung auf vpds.financnasprava.sk als Anbieter (oder Vermittler) des Zustelldienstes aus, übermittelt uns die Finanzdirektion der Slowakischen Republik einmalig den Firmennamen, die Steuernummer (DIČ), die Kontakt-E-Mail und die Telefonnummer des Subjekts zusammen mit dem Verifizierungsmerkmal. Diese Daten verwenden wir ausschließlich zur Einrichtung und Verifizierung des Kontos, zur Prüfung der Berechtigung des Subjekts, Dokumente für die betreffende Steuernummer zu versenden, zur Registrierung im zentralen SMP (sofern der Eintrag für die betreffende Steuernummer nicht von einem anderen Anbieter gehalten wird) und zur Kommunikation mit dem Subjekt. Über diese Übermittlung informiert die Finanzdirektion der Slowakischen Republik das Subjekt direkt bei der Auswahl im Dokument Mitteilung an das Subjekt im Sinne der DSGVO (PDF, financnasprava.sk); danach anonymisiert die Finanzdirektion der Slowakischen Republik die Daten nach der Übermittlung an den ausgewählten Anbieter in ihrem System.

4. Zwecke und Rechtsgrundlagen der Verarbeitung

  • Erbringung des Dienstes (Verwaltung des Kontos und der Firmen, Empfang und Versand von Dokumenten, Validierung): Vertragserfüllung nach Art. 6 Abs. 1 Buchst. b) DSGVO.
  • Nachweisführung und Aufbewahrung von Aufzeichnungen im Peppol-Netzwerk, steuerliche Meldungen und Führung von Buchhaltungs-/Steuerbelegen: Erfüllung rechtlicher Verpflichtungen nach Art. 6 Abs. 1 Buchst. c) DSGVO.
  • Sicherheit, Missbrauchsprävention, Rate-Limiting und Nachvollziehbarkeit: berechtigtes Interesse nach Art. 6 Abs. 1 Buchst. f) DSGVO (Interesse an einem sicheren und zuverlässigen Betrieb).
  • E-Mail-Verifizierung und betriebliche Kommunikation: Vertragserfüllung nach Art. 6 Abs. 1 Buchst. b) und berechtigtes Interesse nach Art. 6 Abs. 1 Buchst. f) DSGVO.
  • Fehlerüberwachung und Anwendungsdiagnostik: berechtigtes Interesse nach Art. 6 Abs. 1 Buchst. f) DSGVO (stabiler und sicherer Betrieb des Dienstes).
  • Bearbeitung von Anfragen und Support einschließlich der KI-gestützten Vorbereitung von Antwortentwürfen und des Chat-Assistenten: berechtigtes Interesse nach Art. 6 Abs. 1 Buchst. f) DSGVO (effiziente und schnelle Bearbeitung der Anfragen; Antwortentwürfe genehmigt stets ein Mensch).
  • Geltendmachung und Verteidigung von Rechtsansprüchen: berechtigtes Interesse nach Art. 6 Abs. 1 Buchst. f) DSGVO.

5. Stellung der Vertragsparteien bei der Verarbeitung

In Bezug auf die Kontodaten und den Betrieb des Dienstes (Registrierung, Anmeldung, Sicherheitsprotokolle, Support) handelt der Verantwortliche als Verantwortlicher. In Bezug auf den Inhalt der ausgetauschten Dokumente, die der Nutzer über den Dienst sendet, empfängt, speichert oder exportiert, handelt der Verantwortliche als Auftragsverarbeiter nach Art. 28 DSGVO auf dokumentierte Weisung des Nutzers; die Bedingungen regelt der Vertrag über die Auftragsverarbeitung (DPA), der automatisch mit der Begründung des Vertragsverhältnisses (durch Verweis in den AGB) geschlossen wird. Als eigenständiger Verantwortlicher handelt der Verantwortliche nur dort, wo ihm die Verarbeitung durch Recht oder den verbindlichen Peppol-Rahmen auferlegt ist oder wo er sie zu einem eigenen berechtigten Zweck vornimmt, und zwar ausschließlich zu den in Art. 11.4 DPA aufgezählten Zwecken: steuerliche Meldungen an die Finanzverwaltung und Pflichtmeldungen im Peppol-Netzwerk, Sicherheitsprotokolle, Rechnungsstellung und eigene Buchhaltung, Geltendmachung und Verteidigung von Rechtsansprüchen. In Bezug auf den Inhalt der ausgetauschten Dokumente handelt der Verantwortliche stets nur als Auftragsverarbeiter bzw. weiterer Auftragsverarbeiter und verwendet die für den Nutzer verarbeiteten personenbezogenen Daten nicht zu eigenen Marketingzwecken, zum Profiling oder zum Training von Modellen des maschinellen Lernens; die Verteilung der Rollen in der Kette Verantwortlicher, Auftragsverarbeiter und weiterer Auftragsverarbeiter (Partner mit eigener Marke) regelt Art. 11 DPA. Für die Rechtmäßigkeit und den Inhalt der Daten in den Dokumenten ist der Nutzer als deren Verantwortlicher verantwortlich.

6. Empfänger und Auftragsverarbeiter

  • Peppol-Netzwerk: andere Peppol-Dienstleister und die Access Points der Absender/Empfänger (für die Zustellung der Dokumente erforderlich).
  • Finanzdirektion der Slowakischen Republik (Peppol-Autorität): im Umfang der steuerlichen Meldungen und der Aufsicht nach dem Peppol-Rahmen.
  • Brevo (Sendinblue SAS), Frankreich: Auftragsverarbeiter für den Versand von Transaktions-E-Mails.
  • DigitalOcean: Auftragsverarbeiter, der die Cloud-Infrastruktur bereitstellt (Hosting, Region Frankfurt, EU).
  • Sentry (Functional Software, Inc. / Sentry GmbH): Auftragsverarbeiter für die Fehlerüberwachung und die betriebliche Diagnostik der Anwendung; Datenregion EU (Deutschland).
  • Websupport, s. r. o., Slowakei: Anbieter der Serverinfrastruktur für den ausgehenden Mailserver des Verantwortlichen (Übertragung von E-Mail-Benachrichtigungen einschließlich Beleganhängen).
  • Anthropic PBC, USA: Auftragsverarbeiter für die KI-Funktionen des Dienstes (Chat-Assistent „Pepo“ im KI-Modus und Vorbereitung von Antwortentwürfen auf Nachrichten aus dem Kontaktformular und auf Tickets des Kundensupports). Verarbeitet werden der Inhalt der Nachricht, der Betreff und die E-Mail des Absenders; den Antwortentwurf genehmigt vor dem Versand stets ein Mensch.
  • Stripe Payments Europe, Ltd., Irland: bei der Abwicklung von Kartenzahlungen (Aufladen des vorausbezahlten Guthabens, Gebühr für die Eintragung eines Vermittlers) handelt es als eigenständiger Verantwortlicher nach seinen eigenen Datenschutzgrundsätzen.
  • Cloudflare, Inc.: Schutz vor Bots und DDoS im technisch erforderlichen Umfang.
  • Vermittler des Zustelldienstes (White-Label-Partner): wurde die Firma bei uns von einem Partner mit Eintragung in der Anbieterauswahl der Finanzverwaltung eingerichtet, sind die Daten der Firma und der Belege auch diesem Partner zugänglich, der gegenüber der Firma als ihr vertraglicher Anbieter auftritt.

Mit den Auftragsverarbeitern hat der Verantwortliche Verträge über die Auftragsverarbeitung nach Art. 28 DSGVO geschlossen. Personenbezogene Daten geben wir nicht zu Marketingzwecken an Dritte weiter und verkaufen sie nicht.

7. Übermittlung in Drittländer

Personenbezogene Daten verarbeiten wir primär innerhalb der EU/des EWR (Brevo in Frankreich, DigitalOcean in Frankfurt, Sentry mit Datenregion Deutschland, Stripe in Irland). Bei den KI-Funktionen des Dienstes (Chat-Assistent im KI-Modus, Vorbereitung von Antwortentwürfen auf Anfragen und Support-Tickets) wird der Inhalt der Nachrichten in den USA verarbeitet (Anthropic PBC); diese Übermittlung stützt sich auf einen Angemessenheitsbeschluss (Zertifizierung von Anthropic im Rahmen des EU-US Data Privacy Framework) und subsidiär auf Standardvertragsklauseln (SCC). Einige weitere Auftragsverarbeiter bzw. deren Muttergesellschaften (DigitalOcean, Cloudflare, Sentry) haben ihren Sitz in den USA und können auch außerhalb der EU/des EWR auf die Daten zugreifen; eine solche Übermittlung erfolgt auf Grundlage eines Angemessenheitsbeschlusses (z. B. EU-US Data Privacy Framework, sofern der Empfänger zertifiziert ist), andernfalls auf Grundlage der von der Europäischen Kommission angenommenen Standardvertragsklauseln (SCC). Eine Kopie der geeigneten Garantien (SCC) stellen wir auf Anfrage unter peppol​@​verteco.digital zur Verfügung.

8. Aufbewahrungsdauer

  • Konto- und Firmendaten: für die Dauer des Vertragsverhältnisses und anschließend höchstens für die Dauer der Verjährung von Ansprüchen (in der Regel 4 Jahre); danach werden sie gelöscht oder anonymisiert.
  • Aufzeichnungen über Anbieterauswahlen aus dem Portal der Finanzverwaltung (FS-Webhooks): für die Dauer des Vertragsverhältnisses mit der betroffenen Firma und anschließend 4 Jahre (Nachweis der Berechtigung der Registrierung im Peppol-Netzwerk).
  • Betriebs- und Dokumentprotokolle: für den durch Rechtsvorschriften festgelegten Zeitraum, mindestens jedoch 3 Monate im Sinne der Anforderungen des Peppol-Rahmens.
  • Steuer- und Buchhaltungsbelege: den Inhalt der Belege (Original-XML, PDF-Vorschau, Anhänge) bewahren wir für die Dauer des Vertragsverhältnisses auf, wenn die Firma das Datenarchiv eingeschaltet hat (bei Firmen, die ab dem 13. 9. 2026 hinzugefügt wurden, standardmäßig, getrennt für eingegangene und versendete Belege; 1 GB im Preis enthalten). Bei ausgeschaltetem Datenarchiv (Modus der maximalen Verschlüsselung) löschen wir lesbare Kopien automatisch nach Ablauf der gewählten Frist ab Zustellung (standardmäßig 14 Tage, 1 bis 90 Tage), und die Archivierung der Originale während der gesetzlichen Frist stellt der Kunde sicher (AGB (VOP) Art. 11a). Die betrieblichen Metadaten des Belegs und die Zustellbestätigung als Nachweis der Zustellung bewahren wir auch nach der Löschung des Inhalts auf. Bei Beendigung der Zusammenarbeit übergeben wir Ihnen auf Anfrage alle gespeicherten Belege (Original-XML + CSV) und löschen unsere Kopien (soweit uns das Gesetz ihre Aufbewahrung nicht vorschreibt).
  • Gelöschte Konten: nach der Löschung eines Kontos werden die Kontodaten sofort anonymisiert; die ursprüngliche E-Mail-Adresse und die IP-Adresse, von der aus das Konto gelöscht wurde, bewahren wir 12 Monate zur Bearbeitung von Supportanfragen und zum Schutz vor Missbrauch auf, danach verbleibt nur ein Einweg-Fingerabdruck (Hash) der Adresse.
  • Sicherheitsprotokoll (Audit): 12 Monate, danach automatische Löschung.
  • Nachrichten des Chat-Assistenten: 180 Tage, danach automatische Löschung.

Nach Ablauf der Fristen werden die Daten gelöscht oder anonymisiert.

Eine dauerhafte Aufzeichnung über Änderungen der Einstellungen zur Aufbewahrung von Belegen und zu Beleglinks ohne Anmeldung (Datum und Uhrzeit, Konto, E-Mail und IP-Adresse der Person, die die Änderung vorgenommen hat) bewahren wir für die gesamte Dauer des Vertragsverhältnisses und 3 Jahre nach dessen Ende auf: Es handelt sich um den Nachweis der Weisung des Verantwortlichen nach Art. 28 DSGVO. Schaltet die Firma Beleglinks ohne Anmeldung ein (AGB (VOP) Art. 11b), erfassen wir jede Nutzung eines Links (Zeit, IP-Adresse, Art der Anfrage) im Sicherheitsjournal: erfolgreiche Nutzungen 90 Tage, abgelehnte höchstens 365 Tage; diese Information richtet sich auch an Personen ohne Konto, die einen solchen Link nutzen (Art. 14 DSGVO).

9. Rechte der betroffenen Person

Die betroffene Person hat im Umfang nach DSGVO und Gesetz das Recht:

  • auf Auskunft über die personenbezogenen Daten und auf deren Berichtigung;
  • auf Löschung („Recht auf Vergessenwerden“) und auf Einschränkung der Verarbeitung;
  • auf Übertragbarkeit der auf Grundlage eines Vertrags oder einer Einwilligung verarbeiteten Daten;
  • Widerspruch gegen eine auf berechtigtem Interesse beruhende Verarbeitung einzulegen;
  • eine Einwilligung jederzeit zu widerrufen, wenn die Verarbeitung auf einer Einwilligung beruht (ohne Auswirkung auf die Rechtmäßigkeit der Verarbeitung vor dem Widerruf);
  • einen Antrag auf Einleitung eines Verfahrens bzw. eine Beschwerde bei der Aufsichtsbehörde einzureichen.

Anträge bearbeiten wir ohne unangemessene Verzögerung, in der Regel innerhalb eines (1) Monats; bei komplexen oder zahlreichen Anträgen kann die Frist um weitere zwei Monate verlängert werden (Art. 12 Abs. 3 DSGVO), worüber wir die betroffene Person informieren. Anträge nehmen wir unter peppol​@​verteco.digital entgegen. Einige Rechte können durch gesetzliche Pflichten des Verantwortlichen eingeschränkt sein (z. B. die Pflicht zur Aufbewahrung von Belegen).

10. Automatisierte Entscheidungsfindung und Profiling

Der Verantwortliche nimmt keine automatisierte Entscheidungsfindung im Einzelfall einschließlich Profiling nach Art. 22 DSGVO vor, die der betroffenen Person gegenüber rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt.

11. Cookies und ähnliche Technologien

Wir verwenden ausschließlich notwendige Cookies und technische Dateien: das Anmelde-Cookie portal_session (httpOnly, Secure, SameSite=Lax; Dauer ~7 Tage) zur Aufrechterhaltung der Anmeldung und technische Cookies des Netzwerkanbieters (z. B. Cloudflare __cf_bm; Dauer ~30 Minuten) zum Schutz vor Bots. Der Chat-Assistent hält im Browserspeicher (localStorage) eine technische Konversationskennung pepo.sessionId, damit die Konversation ein Neuladen der Seite überdauert; sie dient nicht der Verfolgung über Websites hinweg. Wir verwenden keine Marketing-, Werbe- oder Analyse-Tracking-Cookies, daher ist keine Cookie-Einwilligung erforderlich.

12. Sicherheit der Verarbeitung

Der Verantwortliche trifft geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten, insbesondere die Verschlüsselung der Übertragung (TLS), das Hashing von Passwörtern, die Zugriffsverwaltung, die Trennung der Umgebungen, Rate-Limiting und die Protokollierung der Zugriffe. Bei einer Verletzung des Schutzes personenbezogener Daten geht der Verantwortliche nach Art. 33 und 34 DSGVO vor.

13. Pflicht zur Bereitstellung von Daten

Die Bereitstellung der Kontodaten und der Identifikationsdaten der Firmen ist eine vertragliche bzw. gesetzliche Anforderung, die für die Erbringung des Dienstes erforderlich ist; ohne ihre Bereitstellung kann der Dienst nicht erbracht werden (Einrichtung eines Kontos, Registrierung einer Firma, Versand/Empfang von Dokumenten).

14. Aufsichtsbehörde

Aufsichtsbehörde ist das Amt für den Schutz personenbezogener Daten der Slowakischen Republik(Úrad na ochranu osobných údajov Slovenskej republiky), Hraničná 12, 820 07 Bratislava, uoou.sk, bei dem die betroffene Person das Recht hat, einen Antrag auf Einleitung eines Verfahrens einzureichen.

15. Änderungen der Grundsätze und Kontakt

Diese Grundsätze kann der Verantwortliche aktualisieren; über wesentliche Änderungen wird er in geeigneter Weise informieren. Fragen und Anträge richten Sie bitte an peppol​@​verteco.digital.