1. Allgemeine Informationen
Dieser Hinweis beschreibt, wie BETA Technologies SRL als Verantwortlicher für die in seiner Verantwortung liegenden Verarbeitungstätigkeiten personenbezogene Daten von Nutzern der Nebulas-ERP-Software erhebt, verwendet, speichert, schützt und weitergibt.
Nebulas richtet sich in erster Linie an Unternehmen, Freiberufler und Organisationen. Es verwaltet Kunden und Lieferanten, Angebote, Aufträge, Rechnungsstellung, Zahlungen, Produkte, Dienstleistungen, Bestände, Dokumente, Kommunikation und Termine und kann mit Google Authentication, Gmail, Google Drive und Google Calendar integriert werden.
2. Verantwortlicher
| Eintrag | Details |
|---|---|
| Rechtlicher Firmenname | BETA Technologies SRL |
| Eingetragener Sitz | Via Predda Niedda 22/B, 07100 Sassari, Italien |
| EU-Umsatzsteuer-ID | IT02412440907 |
3. Datenschutzrechtliche Rollen bei der Nutzung von Nebulas
Bei Daten, die Nutzer im Namen ihrer Organisation eingeben, bestimmt der Nebulas-Kunde in der Regel die Zwecke und wesentlichen Mittel der Verarbeitung und handelt als Verantwortlicher. BETA Technologies SRL handelt in der Regel gemäß Artikel 28 DSGVO als Auftragsverarbeiter, vorbehaltlich des anwendbaren Vertrags und der Vereinbarung zur Auftragsverarbeitung.
Für eigene Zwecke — darunter Vertragsverwaltung, Plattformsicherheit, Kontoverwaltung und Erfüllung rechtlicher Pflichten — handelt BETA Technologies SRL als eigenständiger Verantwortlicher.
4. Kategorien verarbeiteter Daten
Kontodaten umfassen Name, Kontaktdaten, Organisation, Rolle, Berechtigungen, Authentifizierungskennungen, Einstellungen und Anmeldeereignisse. Geschäftsdaten können Identifikations-, Steuer- und Kontaktdaten; Angebote, Aufträge, Verträge, Rechnungen und Zahlungen; Produkte, Bestände, Dokumente, Notizen, Kommunikation und Termine umfassen.
Technische und Sicherheitsdaten umfassen IP- und Sitzungskennungen, Browser- und Geräteinformationen, Vorgangszeitpunkte, verwendete Funktionen, Authentifizierungs- und Synchronisierungsprotokolle, Sicherheitsereignisse, Fehler und Diagnosedaten. Supportanfragen können Kontaktdaten, Kommunikation, Screenshots, Dateien und die zur Problemlösung erforderlichen technischen Informationen enthalten.
Der Kunde ist für die Rechtmäßigkeit, Richtigkeit, Relevanz und Aktualisierung der in Nebulas eingegebenen Daten sowie für die den betroffenen Personen bereitgestellten Informationen verantwortlich.
5. Über Google und Google Workspace erhaltene Daten
Nutzer können ein Google-Konto über OAuth 2.0 und OpenID Connect verbinden, um sich zu authentifizieren und bestimmte Integrationen zu aktivieren. Ein Zugriff erfolgt erst, nachdem der Google-Einwilligungsbildschirm die angeforderten Berechtigungen angezeigt und der Nutzer diese erteilt hat. Nebulas fordert nur die für aktivierte Funktionen erforderlichen Berechtigungsumfänge an.
5.1 Google Authentication
„Mit Google anmelden“ kann die eindeutige Google-Kontokennung, den Namen, die bestätigte E-Mail-Adresse, das Profilbild und die auf dem Einwilligungsbildschirm angezeigten grundlegenden Informationen bereitstellen. Nebulas verwendet diese Informationen, um den Nutzer zu identifizieren, ein Konto zu erstellen oder zuzuordnen, die Sitzung zu verwalten und unbefugten Zugriff zu verhindern. Das Google-Passwort wird weder empfangen noch gespeichert.
5.2 Gmail
Innerhalb der erteilten Berechtigungsumfänge kann Nebulas auf Adressierungsfelder, Betreff und Inhalt von Nachrichten, Kopfzeilen, Metadaten, Datumsangaben, Labels, Status, Konversationen, Kennungen, Anhänge, Entwürfe und zum Senden von Nachrichten erforderliche Informationen zugreifen.
Aktivierte Funktionen können geschäftliche Nachrichten anzeigen und durchsuchen, Nachrichten und Anhänge mit ERP-Datensätzen verknüpfen, ausgewählte Inhalte importieren, Entwürfe erstellen, Nachrichten senden, beantworten oder weiterleiten, Labels oder Status aktualisieren und erforderliche Informationen synchronisieren.
Gmail-Daten werden nicht für personalisierte Werbung, den Verkauf von Daten, unaufgeforderte kommerzielle Profilbildung, Bonitätsbeurteilungen oder das Training allgemein einsetzbarer KI-Modelle verwendet. Nachrichten und Anhänge werden nur gespeichert, wenn dies für eine angeforderte Funktion oder die Verknüpfung mit einem Geschäftsvorgang erforderlich ist.
5.3 Google Drive
Innerhalb der erteilten Berechtigungsumfänge kann Nebulas auf Datei- und Ordnernamen, Kennungen, Typen, Größen, Datumsangaben, Eigentümer, Freigabeberechtigungen, Metadaten, Links, Ordnerstrukturen und Inhalte ausgewählter, erstellter oder anderweitig zugänglicher Dateien zugreifen.
Aktivierte Funktionen können Dateien auswählen, importieren, verknüpfen, erstellen, exportieren, aktualisieren, ersetzen, freigeben oder ausdrücklich löschen. Soweit technisch möglich, wird der Zugriff auf Dateien beschränkt, die über die Anwendung erstellt oder ausgewählt wurden, beispielsweise mithilfe des Berechtigungsumfangs drive.file und der Google-Auswahlwerkzeuge.
5.4 Google Calendar
Innerhalb der erteilten Berechtigungsumfänge kann Nebulas auf Kalendernamen und -einstellungen sowie auf Titel, Beschreibungen, Datums- und Zeitangaben, Zeitzonen, Orte, Organisatoren, Teilnehmer, Teilnahmestatus, Frei/Gebucht-Verfügbarkeit, Wiederholungen, Erinnerungen, Anhänge, Konferenzlinks und Kennungen von Terminen zugreifen.
Aktivierte Funktionen können Verfügbarkeiten anzeigen, Termine synchronisieren, erstellen, ändern oder löschen, Teilnehmer einladen, den Teilnahmestatus aktualisieren, Wiederholungen verwalten und Termine mit geschäftlichen Tätigkeiten oder Datensätzen verknüpfen.
5.5 Token und Autorisierungsinformationen
Um Integrationen aktiv zu halten, kann Nebulas geschützt gespeicherte Zugriffs- und Aktualisierungstoken, Kennungen verbundener Konten, erteilte Berechtigungsumfänge, den Integrationsstatus, das Datum der letzten Synchronisierung und technische Fehler speichern. Token werden ausschließlich zur Kommunikation mit autorisierten Google-APIs verwendet.
6. Zwecke und Rechtsgrundlagen
| Eintrag | Details |
|---|---|
| Dienstbereitstellung | Vertrag oder vorvertragliche Maßnahmen |
| Sicherheit und Missbrauchsprävention | Berechtigtes Interesse und rechtliche Verpflichtungen |
| Support und dienstbezogene Kommunikation | Vertrag und berechtigtes Interesse |
| Verwaltung und Einhaltung rechtlicher Vorgaben | Rechtliche Verpflichtung und berechtigtes Interesse |
| Verbesserung des Dienstes | Berechtigtes Interesse; Einwilligung, soweit erforderlich |
| Kommerzielle Kommunikation | Einwilligung oder eine andere gesetzlich zulässige Grundlage |
7. Nutzung und Schutz von Google-Daten
Die Nutzung der von Google-APIs erhaltenen Informationen entspricht der Google API Services User Data Policy und den Limited-Use-Anforderungen. Google-Daten werden ausschließlich verwendet, um vom Nutzer angeforderte, in der Anwendung sichtbare Funktionen bereitzustellen oder zu verbessern.
- Es werden nur die für verfügbare Funktionen erforderlichen Berechtigungen angefordert.
- Google-Daten werden weder verkauft noch an Datenhändler oder Werbeplattformen lizenziert und nicht für personalisierte Werbung oder unvereinbare Zwecke verwendet.
- Der interne Zugriff ist auf Personen und Systeme beschränkt, die ihn tatsächlich benötigen.
- Daten werden nur so lange wie erforderlich aufbewahrt und anschließend gelöscht oder anonymisiert, vorbehaltlich gesetzlicher oder vertraglicher Pflichten.
7.1 Menschlicher Zugriff und künstliche Intelligenz
Mitarbeiter greifen üblicherweise nicht auf Inhalte von Google-E-Mails, -Dateien oder -Kalendern zu. Ein menschlicher Zugriff darf nur mit ausdrücklicher Einwilligung im Rahmen einer Supportleistung, zur Behebung eines gemeldeten Problems, zur Untersuchung von Sicherheitsvorfällen oder Betrug, zur Erfüllung einer rechtlichen Anforderung oder bei aggregierten oder anonymisierten Daten erfolgen.
Google-Daten werden nicht zum Training allgemein einsetzbarer KI-Modelle verwendet. Verarbeitet eine vom Nutzer angeforderte KI-Funktion Google-Daten, ist die Verarbeitung auf diese Funktion und die erforderlichen Daten beschränkt; Anbieter sind an Datenschutz- und Nutzungsbeschränkungspflichten gebunden. Eine Nutzung zu Trainingszwecken würde eine gesonderte ausdrückliche Einwilligung und einen aktualisierten Hinweis erfordern.
8. Empfänger und Datenweitergabe
Soweit erforderlich, werden Auftragsverarbeiter eingesetzt. Google-Daten werden nicht an Werbeplattformen, Datenhändler oder Parteien übermittelt, die sie für eigenständige kommerzielle Zwecke verwenden.
- Anbieter von Hosting, Cloud-Infrastruktur, Datensicherung und Sicherheit.
- Google für die Authentifizierung und autorisierte APIs.
- Anbieter von E-Mail-, Kommunikations-, Überwachungs- und Supportdiensten.
- Technische, rechtliche, steuerliche und administrative Berater.
- Verbundene Unternehmen oder Partner, die an der Dienstbereitstellung beteiligt sind.
- Öffentliche, Justiz- oder Aufsichtsbehörden, soweit gesetzlich vorgeschrieben.
9. Internationale Übermittlungen
Wenn Anbieter Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten, setzt der Verantwortliche Garantien gemäß Artikel 44 ff. DSGVO ein, etwa Angemessenheitsbeschlüsse, Standardvertragsklauseln, gegebenenfalls das Data Privacy Framework und ergänzende Maßnahmen.
10. Verarbeitung und Sicherheit
Kein System kann absolute Sicherheit gewährleisten. Nutzer müssen ihre Zugangsdaten schützen, vertrauenswürdige Geräte verwenden und einen vermuteten unbefugten Zugriff unverzüglich melden.
- HTTPS-/TLS-Verschlüsselung und Schutz von Zugangsdaten, geheimen Informationen und OAuth-Token.
- Authentifizierung, rollenbasierter Zugriff und logische Trennung zwischen Kunden.
- Protokollierung, Überwachung, Datensicherungen, Wiederherstellung und Geschäftskontinuität.
- Updates, Schwachstellen- und Vorfallmanagement sowie eingeschränkter administrativer Zugriff.
11. Aufbewahrungsfristen
| Eintrag | Details |
|---|---|
| Kontodaten | Für die Dauer der Geschäftsbeziehung und den anschließend vertraglich oder gesetzlich vorgeschriebenen Zeitraum. |
| Geschäftsdaten | Gemäß den Anweisungen und Einstellungen des Kunden und dem Vertrag. |
| Steuer- und Buchhaltungsunterlagen | Für den nach geltendem Recht vorgeschriebenen Zeitraum. |
| Google-Token | Solange die Integration aktiv ist oder bis zur Widerrufung oder Trennung. |
| Importierte E-Mails und Dateien | Gemäß dem zugehörigen Geschäftsvorgang und den vertraglichen Regelungen. |
| Kalendertermine | Solange die Integration oder die betreffende Geschäftstätigkeit aktiv bleibt. |
| Technische und Sicherheitsprotokolle | Für einen den Sicherheits- und Diagnoseanforderungen angemessenen Zeitraum. |
| Datensicherungen | Bis zur turnusmäßigen Rotation oder Überschreibung gemäß den technischen Verfahren. |
12. Widerruf von Google-Autorisierungen
Ein Nutzer kann Autorisierungen in den Nebulas-Integrationseinstellungen, durch Trennung des Kontos, in den Google-Sicherheitseinstellungen oder über das Supportportal widerrufen. Neue Zugriffe und Synchronisierungen werden daraufhin beendet und die Token widerrufen oder gelöscht.
Durch den Widerruf werden weder das Nebulas-Konto noch zuvor importierte Informationen automatisch gelöscht, die Bestandteil geschäftlicher, buchhalterischer oder gesetzlich aufzubewahrender Unterlagen sind.
13. Löschung des Kontos und der Google-Daten
Nutzer können die Löschung über das Supportportal beantragen. Nach Prüfung der Identität und Berechtigung wird Nebulas gegebenenfalls Token widerrufen, das Konto trennen, die Synchronisierung beenden, nicht mehr benötigte Google-Daten löschen oder anonymisieren, temporäre Kopien durch Rotation entfernen und den Abschluss bestätigen.
Informationen können aufgrund von Buchhaltungs-, Steuer- oder Rechtspflichten, Anweisungen des Kunden, zum Schutz von Rechten, zur Betrugsprävention, für die Dienstsicherheit oder die Rotation von Datensicherungen aufbewahrt werden.
14. Bereitstellung von Daten
Für Registrierung, Authentifizierung und Dienstbereitstellung erforderliche Daten sind verpflichtend. Einzelne Google-Verbindungen sind optional, sofern eine erworbene oder konfigurierte Funktion nicht von ihnen abhängt.
15. Rechte betroffener Personen
Soweit gesetzlich vorgesehen, können betroffene Personen Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch, Datenübertragbarkeit, den Widerruf einer Einwilligung und Schutz vor ausschließlich automatisierten Entscheidungen verlangen. Anträge können über den Support gestellt werden; eine Identitätsprüfung kann erforderlich sein. Ist ein Kunde Verantwortlicher, muss der Antrag möglicherweise an diesen Kunden gerichtet oder weitergeleitet werden.
16. Beschwerde bei einer Aufsichtsbehörde
Betroffene Personen können sich bei der italienischen Datenschutzbehörde oder der Behörde des Mitgliedstaats beschweren, in dem sie leben oder arbeiten. Gerichtliche Rechtsbehelfe bleiben unberührt.
17. Cookies und ähnliche Technologien
Nebulas kann unbedingt erforderliche Technologien für Authentifizierung, Sitzungen, Sicherheit, technische Einstellungen, Betrugsprävention und Betrieb verwenden. Nicht erforderliche Analyse- oder Profiling-Technologien werden nur im gesetzlich zulässigen Umfang und, soweit erforderlich, nach vorheriger Einwilligung eingesetzt.
18. Minderjährige
Nebulas ist für Unternehmen, Freiberufler und autorisierte Nutzer von Organisationen bestimmt und richtet sich nicht speziell an Minderjährige. Kunden, die Daten Minderjähriger eingeben, müssen eine geeignete Rechtsgrundlage schaffen und die geltenden Pflichten erfüllen.
19. Dienste und Links Dritter
Externe Dienste führen eigenständige Verarbeitungen nach ihren eigenen Bedingungen und Hinweisen durch. Die Nutzung von Google-Diensten umfasst zudem Verarbeitungen durch Google gemäß den für das Konto des Nutzers geltenden Bedingungen.
20. Änderungen dieses Hinweises
Der Verantwortliche kann diese Richtlinie aufgrund rechtlicher, funktionaler, technischer oder organisatorischer Änderungen sowie Änderungen bei Anbietern oder Verarbeitungen aktualisieren. Die aktuelle Fassung und das Aktualisierungsdatum werden veröffentlicht; wesentliche Änderungen können außerdem über Nebulas, per E-Mail oder über andere geeignete Kanäle mitgeteilt werden.