Datenschutzerklärung
- ✓100% EU-Datenresidenz: Alle Geschäfts-, Katalog- und Transaktionsdaten werden in Frankfurt und Falkenstein (Deutschland) gehostet.
- ✓Kein KI-Modelltraining: Ihre Geschäftsdaten und Kundendaten werden niemals für das Training von KI-Modellen verwendet.
- ✓Gesetzliche Aufbewahrungspflicht: Revisionssichere Archivierung für 7–10 Jahre gemäß GoBD & KassenSichV.
1. Einleitung und Verantwortliche Stelle
Die Mars AI Technology Solutions Limited ("Grosa", "wir", "uns" oder "unsere") misst dem Schutz personenbezogener Daten, der geschäftlichen Vertraulichkeit und der europäischen Datensouveränität höchste Priorität bei. Diese Datenschutzerklärung gilt für sämtliche personenbezogenen Daten, die über die Grosa.io Cloud-Plattform, Point-of-Sale (POS) Kassenterminals, mobile Applikationen, Schnittstellen (APIs) und Webportale verarbeitet werden.
1.1 Identität des Verantwortlichen
Im Sinne der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung – DSGVO) sowie des britischen Data Protection Act 2018 (UK GDPR) ist Verantwortlicher für administrative Nutzerkonten, Vertragsbeziehungen und Systemtelemetrie:
- Rechtsträger: Mars AI Technology Solutions Limited (Handelsname: Grosa / Grosa.io)
- Handelsregisternummer: 14863498 (Companies House, Cardiff, England und Wales)
- Gründungsdatum: 11. Mai 2023
- Eingetragener Geschäftssitz: 71–75 Shelton Street, Covent Garden, London WC2H 9JQ, Vereinigtes Königreich
- Umsatzsteuer-Identifikationsnummer (USt-IdNr.): GB 442 8168 22
- Datenschutzbeauftragter (DSB):
[email protected] - Rechtsabteilung:
[email protected] - Allgemeine Anfragen:
[email protected]
1.2 Verantwortlicher versus Auftragsverarbeiter
Für Daten, die ein Einzelhändler oder Gastronom (Mandant) in das Grosa-System einspeist – insbesondere Kundenstammdaten, Kassenbons, Mitarbeiter-Schichtdaten und Kassierer-Transaktionen – ist der Mandant der datenschutzrechtliche Verantwortliche und Grosa handelt ausschließlich als Auftragsverarbeiter gemäß Artikel 28 DSGVO. Einzelheiten regelt unser Auftragsverarbeitungsvertrag (AVV).
2. Rechtsgrundlagen der Datenverarbeitung
Wir verarbeiten personenbezogene Daten streng im Einklang mit Artikel 6 Abs. 1 DSGVO:
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Bereitstellung der Cloud-Kasseninstanz, Synchronisation lokaler POS-Terminals, Abwicklung von Abonnement-Zahlungen, Multi-Filial-Warenwirtschaft und technischer Kundensupport.
- Erfüllung rechtlicher und steuerlicher Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO): Revisionssichere Archivierung von Kassenbelegen, Z-Bons und Fiskaljournalen gemäß deutschen GoBD- und KassenSichV-Vorschriften (TSE-Audit-Trails) sowie europäischen Steuervorschriften.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Schutz der Cloud-Infrastruktur gegen Cyberangriffe, Überwachung von Offline-Sync-Warteschlangen, Betrugsprävention und Systemoptimierung.
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Freiwilliger Empfang von Entwickler-Updates, Produktneuheiten oder Partner-Newslettern. Die Einwilligung kann jederzeit widerrufen werden.
3. Kategorien der verarbeiteten Daten
3.1 Kontodaten von Gewerbekunden
- Identifikationsdaten: Vor- und Nachname, Geschäftsbezeichnung, geschäftliche E-Mail-Adresse, Telefonnummer.
- Unternehmensdaten: Firmenname, Handelsregister-Eintragung (Handelsregister-Nr., niederländische KvK, französische SIREN), Umsatzsteuer-Identifikationsnummer, Filialstandorte.
- Abrechnungsdaten: Rechnungsanschriften, Zahlungstoken und SEPA-Referenzen, verarbeitet über zertifizierte Zahlungsdienstleister.
3.2 Kassenbediener- und Mitarbeitertelemetrie
- Mitarbeiterstammdaten: Name/Kürzel des Kassierers, Personalnummer, Filialzuordnung, Berechtigungsstufe (Kassierer, Schichtleiter, Filialleiter).
- Sicherheitsmerkmale: Kryptografisch gesalzene Einweg-Hashes der Kassen-PINs. Klartext-PINs werden zu keinem Zeitpunkt übertragen oder persistent gespeichert.
- Revisionsprotokolle: An- und Abmeldezeiten am Terminal, Kassenladenöffnungen, Zwischensummenabrufe, Stornovorgänge und Genehmigungen von Rabattübersteuerungen.
3.3 Transaktions- und Kundendaten im Laden
- Verkaufsvorgänge: Warenkorbpositionen, Barcodes, Zeitstempel, Kassen-ID, gewährte Rabatte und Mehrwertsteuersätze.
- Zahlungsreferenzen: Maskierte Kartendaten (nur letzte 4 Ziffern), Kartentyp und Autorisierungscodes. Grosa speichert keine vollständigen Kreditkartennummern (PAN) oder CVV/CVC-Codes.
- Kundenkarten und Bonussysteme: Optional durch den Händler erfasste Kundennamen, E-Mail-Adressen, Handynummern und Bonuspunkte.
3.4 Hardware- und Netzwerkmetriken
- Geräteprofil: Mainboard-UUID des Kassenterminals, Betriebssystemversion (Android/Linux), MAC-Adresse, lokale IP-Adresse, angeschlossene Peripheriegeräte (geeichte Waage nach EN 45501, Bon-Drucker).
- Diagnosedaten: Status der lokalen SQLite-Datenbank, Akkustand, Synchronisationslatenz im Offline-Betrieb.
4. KI-Architektur und Garantie des Ausschlusses personenbezogener Daten
Grosa setzt eigens entwickelte Algorithmen des maschinellen Lernens zur Absatzprognose, dynamischen Abschriftenberechnung bei Frischeartikeln und Sortimentsoptimierung ein.
- Keine personenbezogenen Trainingsdaten: Die Algorithmen verarbeiten ausschließlich aggregierte, entpersonalisierte numerische Zeitreihen (z. B. stündliche Artikelabverkäufe, Wetterfaktoren, Wochentagstrends). Kundendaten oder Mitarbeiterprofile fließen niemals in Trainingsprozesse ein.
- Kein Training externer KI-Modelle: Ihre Geschäftsdaten und Kassenbelege werden unter keinen Umständen zum Training von öffentlichen oder kommerziellen Drittanbieter-KI-Modellen verwendet.
- Mandantentrennung: Sämtliche Analyseergebnisse bleiben strikt auf Ihren Mandanten beschränkt und stehen keinen Marktbegleitern zur Verfügung.
5. Unterauftragsverarbeiter und Rechenzentren
Zur Sicherstellung maximaler Ausfallsicherheit und Ausführungsgeschwindigkeit betreibt Grosa seine Kernsysteme ausschließlich in hochmodernen Rechenzentren innerhalb der Europäischen Union:
| Dienstleister | Funktion | Serverstandort | Zertifizierungen |
| :--- | :--- | :--- | :--- |
| Amazon Web Services EMEA SARL | Cloud-Server, PostgreSQL-Datenbankcluster, Objektspeicher | Frankfurt am Main (eu-central-1), Deutschland | ISO 27001, SOC 2 Type II, EU-Datenresidenz |
| Hetzner Online GmbH | Kalte Datensicherungen (Cold Backups), Desaster-Recovery | Falkenstein / Vogtland, Deutschland | ISO 27001, EU-Datenresidenz |
| Vercel Inc. | Web-Frontend und globale Edge-Auslieferung | Europäische Edge-Knoten (u. a. Frankfurt) | EU-Standardvertragsklauseln (SCCs), DPA |
| Mollie B.V. | Abwicklung von Abonnements und europäischen Zahlungsmethoden | Amsterdam, Niederlande | DNB-reguliert, PCI-DSS Level 1 |
| Stripe Payments Europe Ltd. | Kreditkartenabrechnung und Betrugserkennung | Dublin, Irland | Central Bank of Ireland, PCI-DSS Level 1 |
| Plausible Analytics | Datenschutzkonforme Web-Reichweitenmessung | EU-Server | Vollständig cookie-frei, keine IP-Speicherung |
6. Aufbewahrungsfristen und steuerliche Archivierung
Personenbezogene Daten werden nur so lange gespeichert, wie dies zur Vertragserfüllung oder zur Einhaltung gesetzlicher Aufbewahrungspflichten erforderlich ist:
- Laufende Kundenkonten: Dauer der aktiven Vertragslaufzeit.
- Gekündigte Mandantenkonten: Nach Beendigung des Abonnements verbleiben die Daten für 90 Kalendertage in einem schreibgeschützten Export-Zustand und werden danach kryptografisch vernichtet.
- Gesetzliche Aufbewahrungsfristen für Kassen- und Buchungsdaten:
- Deutschland: 10 Jahre gemäß § 147 Abs. 1 und 3 Abgabenordnung (AO) sowie GoBD.
- Frankreich: 10 Jahre nach Art. L123-22 Code de Commerce.
- Niederlande: 7 Jahre nach Art. 52 Algemene wet inzake rijksbelastingen (AWR).
- Österreich & Belgien: 7 bis 10 Jahre nach nationalem Handels- und Steuerrecht.
- Großbritannien: 6 Jahre nach HMRC-Vorgaben.
- System- und Sicherheitsprotokolle: Werden nach 90 Tagen automatisch überschrieben und gelöscht.
7. Internationale Datenübermittlung
Alle operativen Produktionsdatenbanken, Kassensynchronisationen und Datensicherungen befinden sich physisch auf Servern in Deutschland.
Für die geschäftliche Kommunikation mit unserem Mutterunternehmen Mars AI Technology Solutions Limited in London stützen wir uns auf den Angemessenheitsbeschluss der Europäischen Kommission für das Vereinigte Königreich gemäß Art. 45 Abs. 1 DSGVO. Bei weitergehenden Dienstleistungen außerhalb des EWR greifen Standardvertragsklauseln der EU-Kommission.
8. Betroffenenrechte (Art. 15–22 DSGVO)
Sie haben als betroffene Person nach der DSGVO folgende Rechte gegenüber Grosa:
- Recht auf Auskunft (Art. 15 DSGVO): Bestätigung über verarbeitete Daten sowie Herausgabe einer Kopie.
- Recht auf Berichtigung (Art. 16 DSGVO): Unverzügliche Korrektur unrichtiger oder unvollständiger Daten.
- Recht auf Löschung (Art. 17 DSGVO): Löschung personenbezogener Daten, sofern keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Vorübergehende Sperrung der Daten.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Bereitstellung in einem strukturierten, gängigen Format (JSON/CSV).
- Widerspruchsrecht (Art. 21 DSGVO): Jederzeitiger Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen.
- Entscheidungen im Einzelfall (Art. 22 DSGVO): Schutz vor rein automatisierten Einzelentscheidungen.
Zur Geltendmachung Ihrer Rechte wenden Sie sich bitte an unseren Datenschutzbeauftragten unter [email protected]. Die Beantwortung erfolgt innerhalb von 30 Tagen unentgeltlich.
9. Technische und organisatorische Maßnahmen (TOMs)
- Verschlüsselung: Alle Ruhedaten (Data at Rest) werden mittels AES-256-GCM verschlüsselt. Sämtliche Übertragungen zwischen Kasse und Cloud nutzen TLS 1.3.
- Zugangskontrollen: Infrastrukturzugriffe erfordern hardwarebasierte Sicherheitsschlüssel (FIDO2 / WebAuthn) und Zwei-Faktor-Authentifizierung (2FA).
- Perimeterschutz: Isolation innerhalb geschützter Virtual Private Clouds (VPC) mit integrierter Web Application Firewall (WAF) und DDoS-Schutz.
- Datensicherung: Tägliche differentielle Backups mit geographischer Redundanz zwischen Frankfurt und Falkenstein.
10. Zuständige Aufsichtsbehörden
Bei vermuteten Verstößen gegen das Datenschutzrecht steht Ihnen das Beschwerderecht bei einer zuständigen Datenschutz-Aufsichtsbehörde zu:
- Deutschland: Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) — bfdi.bund.de
- Niederlande: Autoriteit Persoonsgegevens (AP) — autoriteitpersoonsgegevens.nl
- Frankreich: Commission Nationale de l'Informatique et des Libertés (CNIL) — cnil.fr
- Belgien: Gegevensbeschermingsautoriteit (GBA) / APD — gegevensbeschermingsautoriteit.be
- Österreich: Österreichische Datenschutzbehörde (DSB) — dsb.gv.at
- Großbritannien: Information Commissioner's Office (ICO) — ico.org.uk