Datenschutzerklärung
Diese Datenschutzerklärung informiert darüber, welche personenbezogenen Daten beim Besuch der Website yourtinyoffice.com und bei der Nutzung der Anwendung app.yourtinyoffice.com („Dienst“) verarbeitet werden. Stand: 2026-09-19.
1. Verantwortlicher
CMaier GmbHWebersiedlung 11, 8402 Werndorf, Österreich
E-Mail: office@cmaier.tech
Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich und nicht bestellt.
2. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter
Für die Daten von Website-Besuchern und für die Konto- und Vertragsdaten unserer Kunden sind wir Verantwortlicher im Sinne des Art. 4 Z 7 DSGVO.
Für die Daten, die unsere Kunden im Dienst erfassen (insbesondere Daten ihrer eigenen Kunden und Ansprechpartner, Leistungs- und Zeitaufzeichnungen, Rechnungs- und Angebotsinhalte), sind wir Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Verantwortlicher für diese Daten ist der jeweilige Kunde. Grundlage ist die Vereinbarung zur Auftragsverarbeitung, die Bestandteil unserer AGB ist. Betroffene, deren Daten ein Kunde bei uns verarbeitet, wenden sich mit ihren Anliegen bitte an diesen Kunden; wir unterstützen ihn dabei.
3. Besuch der Website
3.1 Server-Logs
Beim Aufruf der Website und des Dienstes werden technisch notwendig folgende Daten verarbeitet: IP-Adresse, Datum und Uhrzeit, aufgerufene URL, HTTP-Statuscode, Browsertyp und -version, Betriebssystem, Referrer. Diese Daten dienen dem sicheren Betrieb, der Fehleranalyse und der Abwehr von Angriffen (Rate-Limiting). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Logs werden nach 14 Tagen gelöscht.
3.2 Cookies
Wir setzen ausschließlich technisch notwendige Cookies ein: ein verschlüsseltes Sitzungs-Cookie (sb_session) für den Login und ein Cookie zum Schutz vor Cross-Site-Request-Forgery (csrf_token). Sie dienen keiner Analyse oder Werbung und bedürfen keiner Einwilligung (§ 165 Abs. 3 TKG 2021). Wir setzen keine Analyse-, Tracking- oder Werbedienste ein.
3.3 Externe Inhalte
Alle Schriften, Skripte und Stylesheets werden von unseren eigenen Servern ausgeliefert. Beim Aufruf der Seiten werden keine Verbindungen zu Drittanbietern (z. B. Google Fonts oder Content-Delivery-Netzwerken) aufgebaut.
4. Registrierung, Konto und Vertrag
Bei der Registrierung verarbeiten wir E-Mail-Adresse, Passwort (nur als Hash), Zeitpunkt der Registrierung, die akzeptierte Version der AGB sowie die im Konto hinterlegten Unternehmensdaten (Firma, Adresse, UID, Bankverbindung, Logo, Rechnungseinstellungen, optional eigene SMTP-Zugangsdaten). Zweck ist die Bereitstellung des Dienstes und die Vertragsabwicklung; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Bankverbindung wird ausschließlich auf den vom Kunden erstellten Dokumenten abgebildet. SMTP-Passwörter werden verschlüsselt (AES-256-GCM) gespeichert.
Transaktionale E-Mails (Bestätigung der Registrierung, Zurücksetzen des Passworts) werden über die Authentifizierungsdienste unseres Hosting-Partners Supabase versendet.
5. Zahlungsabwicklung
Kostenpflichtige Pläne werden über Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland, abgerechnet. An Stripe übermitteln wir E-Mail-Adresse, Firmen- bzw. Anzeigename und eine interne Konto-Kennung. Stripe erhebt direkt beim Kunden Zahlungsdaten, Rechnungsadresse und Umsatzsteuer-Identifikationsnummer (Stripe Tax) und ist für diese Verarbeitung eigenständiger Verantwortlicher. Wir erhalten keine vollständigen Zahlungsdaten, sondern nur eine Kundenkennung und den Abonnementstatus. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Datenschutzhinweise von Stripe: stripe.com/at/privacy.
6. Funktionen des Dienstes mit externen Abfragen
- UID-Prüfung: Auf Wunsch des Kunden wird eine Umsatzsteuer-Identifikationsnummer an das MIAS/VIES-System der Europäischen Kommission übermittelt und das Ergebnis (gültig/ungültig, Name und Adresse laut Register) gespeichert. Rechtsgrundlage ist die Weisung des Kunden im Rahmen der Auftragsverarbeitung.
- Wechselkurse: Referenzkurse werden von der Europäischen Zentralbank abgerufen. Dabei werden keine personenbezogenen Daten übermittelt.
- E-Mail-Versand: Rechnungen und Angebote werden auf Weisung des Kunden per E-Mail an dessen Empfänger gesendet, entweder über unseren Mailserver (Hetzner Online GmbH (Webhosting-Mailserver)) oder über den vom Kunden konfigurierten eigenen SMTP-Server.
7. Empfänger und Auftragsverarbeiter
Wir setzen folgende Dienstleister ein, die uns gegenüber als Auftragsverarbeiter nach Art. 28 DSGVO gebunden sind:
| Dienstleister | Zweck | Ort der Verarbeitung |
|---|---|---|
| Supabase, Inc., 970 Toa Payoh North #07-04, Singapur 318992 (Rechnungsstelle: San Francisco, USA) | Authentifizierung, Datenbank, Dateispeicher, Auth-E-Mails | Rechenzentrum eu-west-1 (Irland) (Amazon Web Services) |
| Amazon Web Services EMEA SARL, Luxemburg (als Unterauftragsverarbeiter von Supabase) | Infrastruktur | eu-west-1 (Irland) |
| Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland | Betrieb der Anwendung (Cloud-Server), PDF-Erzeugung, Server-Logs; Versand von Rechnungs- und Angebots-E-Mails über den Webhosting-Mailserver (Free-Plan) | Deutschland (EU) |
Eine Übermittlung in Drittländer findet nur statt, soweit Supabase, Inc. als US-Unternehmen Zugriff zu Support- und Betriebszwecken hat. Diese Übermittlung ist durch die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) und die Zertifizierung unter dem EU-US Data Privacy Framework abgesichert. Die Daten selbst werden in der genannten Region gespeichert.
Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind.
8. Speicherdauer
- Konto- und Vertragsdaten: für die Dauer des Vertrags; mit der Kontolöschung werden alle Daten des Kontos einschließlich gespeicherter Dokumente sofort aus dem Dienst entfernt und innerhalb von 30 Tagen auch aus den Sicherungskopien gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Abrechnungsunterlagen (unsere Rechnungen an Kunden): 7 Jahre gemäß § 132 BAO.
- Server-Logs: 14 Tage.
- Vom Kunden erstellte Dokumente: solange der Kunde sie im Dienst aufbewahrt; der Kunde ist für die Einhaltung seiner eigenen Aufbewahrungspflichten (z. B. 7 Jahre nach § 132 BAO, 10 Jahre nach § 147 AO) verantwortlich und kann Dokumente jederzeit als PDF exportieren.
9. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Anfragen richten Sie an office@cmaier.tech. Außerdem können Sie sich bei der Datenschutzbehörde beschweren: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb.gv.at.
10. Sicherheit
Die Übertragung erfolgt ausschließlich verschlüsselt (TLS). Kundendaten sind auf Datenbankebene je Mandant getrennt (Row Level Security), Sitzungen sind verschlüsselt und an HttpOnly-Cookies gebunden, gespeicherte Zugangsdaten werden verschlüsselt. Weitere technische und organisatorische Maßnahmen sind in Anlage 2 der Vereinbarung zur Auftragsverarbeitung beschrieben.
11. Keine automatisierte Entscheidungsfindung
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO statt.
12. Änderungen
Wir passen diese Erklärung an, wenn sich der Dienst oder die Rechtslage ändert. Die jeweils aktuelle Fassung ist unter dieser Adresse abrufbar.