DSGVO-Konformität & AV-Vertrag (AVV)
- ✓Verantwortlicher vs. Auftragsverarbeiter: Der Händler ist Verantwortlicher; Grosa agiert als Auftragsverarbeiter gemäß Art. 28 DSGVO mit bindendem AVV.
- ✓Technische und organisatorische Maßnahmen: AES-256-GCM-Verschlüsselung, TLS 1.3, rollenbasierte Zugriffskontrollen und 72-Stunden-Meldeprozess bei Datenpannen.
- ✓Datenportabilität & Löschung: Händler behalten die volle Datenhoheit mit Exporten in Standardformaten (CSV/JSON) und automatischer Löschung nach Vertragsende.
1. Verpflichtung zur DSGVO und Datensouveränität
Die Mars AI Technology Solutions Limited ("Grosa", "wir", "uns" oder "unsere") bekennt sich uneingeschränkt zu den Vorgaben der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung – DSGVO) sowie des britischen Data Protection Act 2018 (UK GDPR).
Die Grosa.io Plattform wurde von Grund auf nach den Grundsätzen des Datenschutzes durch Technikgestaltung (Privacy by Design) und des Datenschutzes durch datenschutzfreundliche Voreinstellungen (Privacy by Default) gemäß Art. 25 DSGVO konzipiert.
2. Auftragsverarbeitung gemäß Art. 28 DSGVO
Sobald ein Einzelhändler oder Gastronom ("Mandant") das Grosa-System nutzt, um Kundendaten, Kassenbelege oder Schichtzeiten der Mitarbeiter zu verarbeiten:
- Ist der Mandant der Verantwortliche gemäß Art. 4 Nr. 7 DSGVO.
- Handelt Grosa als Auftragsverarbeiter gemäß Art. 4 Nr. 8 DSGVO.
Unsere standardisierte Vereinbarung zur Auftragsverarbeitung (AV-Vertrag / AVV) erfüllt alle gesetzlichen Voraussetzungen des Art. 28 Abs. 3 DSGVO und kann direkt über [email protected] angefordert werden.
2.1 Gegenstand und Zweck der Verarbeitung
Grosa verarbeitet personenbezogene Daten ausschließlich im Auftrag des Mandanten für folgende Zwecke:
- Bereitstellung von Cloud-Kasseninstanzen und Synchronisation von Kassenterminals;
- Verwaltung von Artikelstammdaten, Barcodes und Verkaufspreisen;
- Revisionssichere Archivierung von Kassenbelegen, Kassenabschlüssen (Z-Bons) und Fiskaljournalen;
- Speicherung optionaler Kundenstammdaten für Bonussysteme (ausschließlich auf Weisung des Händlers);
- Erfassung von Mitarbeiter-Schichtzeiten und kryptografisch gesalzenen PIN-Hashes.
2.2 Weisungsgebundene Verarbeitung
Gemäß Art. 28 Abs. 3 lit. a DSGVO verarbeitet Grosa personenbezogene Daten ausschließlich auf dokumentierte Weisung des Mandanten, es sei denn, wir sind durch das Recht der Europäischen Union oder der Mitgliedstaaten hierzu verpflichtet.
2.3 Vertraulichkeitsverpflichtung
Gemäß Art. 28 Abs. 3 lit. b DSGVO haben sich alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet.
3. Datenresidenz: 100% EU-Infrastruktur ohne Drittstaatentransfer
Zur Einhaltung des Schrems-II-Urteils des EuGH garantiert Grosa:
- Primäre Rechenzentren: Betrieb bei Amazon Web Services (AWS) EMEA SARL in Frankfurt am Main (
eu-central-1), Deutschland. - Sicherungsrechenzentren: Kalte Datensicherungen bei der Hetzner Online GmbH in Falkenstein (Vogtland), Deutschland.
- Kein Drittstaatentransfer von Mandantendaten: Produktivdatenbanken und Kassenbelege werden unter keinen Umständen außerhalb der Europäischen Union verarbeitet oder gespeichert.
4. Unterauftragsverarbeiter (Art. 28 Abs. 2 und 4 DSGVO)
| Auftragsverarbeiter | Aufgabe | Standort | Zertifikate | | :--- | :--- | :--- | :--- | | Amazon Web Services EMEA SARL | Cloud-Infrastruktur, PostgreSQL-Cluster, Objektspeicher | Frankfurt am Main, Deutschland | ISO 27001, SOC 2, PCI-DSS Level 1 | | Hetzner Online GmbH | Verschlüsselte Langzeitarchivierung und Desaster-Recovery | Falkenstein, Deutschland | ISO 27001, Deutscher Serverstandort | | Vercel Inc. | Web-Frontend und Edge-Content-Delivery | Frankfurt und europäische Knoten | EU-Standardvertragsklauseln (SCCs), DPA | | Mollie B.V. | Abonnement-Zahlungsabwicklung | Amsterdam, Niederlande | DNB-reguliert, PCI-DSS Level 1 | | Stripe Payments Europe Ltd. | Kreditkartenabrechnung | Dublin, Irland | Central Bank of Ireland, PCI-DSS Level 1 |
Änderungen in der Liste der Unterauftragsverarbeiter werden mindestens 30 Kalendertage im Voraus mitgeteilt.
5. Technische und organisatorische Maßnahmen (TOMs - Art. 32 DSGVO)
- Verschlüsselung: Ruhende Daten werden mit AES-256-GCM verschlüsselt. Der Datenaustausch zwischen Kasse und Server erfolgt über TLS 1.3.
- Systemresilienz: Hochverfügbare Cluster sichern ein RPO < 1 Stunde und ein RTO < 4 Stunden ab.
- Passwort- und PIN-Sicherheit: Kassen-PINs werden ausschließlich als gesalzene Einweg-Hashes gespeichert.
- Sicherheitsüberprüfungen: Jährliche unabhängige Penetrationstests durch externe IT-Sicherheitsgutachter.
6. Meldung von Datenschutzverletzungen (Art. 33 & 34 DSGVO)
Im Falle einer bestätigten Verletzung des Schutzes personenbezogener Daten informiert Grosa den Mandanten unverzüglich, spätestens jedoch innerhalb von 72 Stunden nach Kenntniserlangung (Art. 33 Abs. 2 DSGVO), einschließlich aller zur Meldung bei den Aufsichtsbehörden erforderlichen Angaben.
7. Löschung und Rückgabe von Daten
Nach Beendigung des Abonnements stehen die Daten des Mandanten für 90 Tage zur eigenständigen Sicherung (CSV/JSON) bereit. Anschließend werden alle operativen Instanzen datenschutzkonform gelöscht, vorbehaltlich gesetzlicher Aufbewahrungsfristen (z. B. 10 Jahre nach GoBD/KassenSichV).
8. Kontakt zum Datenschutzbeauftragten
Für den Abschluss eines AV-Vertrages (AVV) oder bei Datenschutzfragen erreichen Sie uns unter:
- Datenschutzbeauftragter (DSB):
[email protected] - Rechtsabteilung:
[email protected] - Postanschrift: Mars AI Technology Solutions Limited, Attn: Data Protection Officer, 71–75 Shelton Street, Covent Garden, London WC2H 9JQ, United Kingdom.