1. Einleitung
Beedux wird betrieben von الجذور الرقمية للحلول التكنولوجية (englische Referenz: Digital Roots for Technology Solutions), einem in Jordanien eingetragenen Unternehmen, das unter der Bezeichnung Beedux auftritt („wir“, „uns“ oder „unser“). Wir schützen Ihre personenbezogenen Daten und Ihr Recht auf Privatsphäre. Diese Datenschutzerklärung beschreibt, wie wir Ihre Daten erheben, verwenden, offenlegen und sichern, wenn Sie unsere cloudbasierte Plattform für Genehmigungsmanagement (den „Dienst“) nutzen.
Mit dem Zugriff auf den Dienst oder dessen Nutzung stimmen Sie dieser Datenschutzerklärung zu. Wenn Sie mit den Bestimmungen dieser Erklärung nicht einverstanden sind, stellen Sie die Nutzung des Dienstes bitte ein.
Diese Erklärung gilt für unsere öffentlichen Websites und für die Beedux-Anwendung. Sie ist zusammen mit unseren Nutzungsbedingungen zu lesen und, für eine allgemein verständliche Zusammenfassung der Sicherheitspraktiken, mit unserer Sicherheitsseite. Falls hier etwas unklar ist, wenden Sie sich an
[email protected], bevor Sie sich darauf verlassen.
2. Welche Daten wir erheben
Wir erheben Daten auf folgende Weise:
2.1 Daten, die Sie uns direkt geben
- Registrierungsdaten: vollständiger Name, E-Mail-Adresse, Position, Firmenname
- Organisationsprofil: Firmenname, Branche, Größe, Abrechnungs-E-Mail, Zeitzone, bevorzugte Währung
- Dokumente und Inhalte: Bestellungen, Rechnungen, Beschaffungsanfragen und über den Dienst eingereichte Dateianhänge
- Kommunikation: Nachrichten, Kommentare und Feedback, die Sie in der Plattform einreichen
2.2 Automatisch erhobene Daten
- Nutzungsdaten: besuchte Seiten, genutzte Funktionen, Interaktionen mit Workflows, vorgenommene Genehmigungsaktionen
- Geräteinformationen: IP-Adresse, Browsertyp, Betriebssystem, Gerätekennungen
- Protokolldaten: Serverprotokolle, Fehlerberichte, Zeitstempel von Aktionen
- Cookies und ähnliche Technologien: Sitzungs-Token, Authentifizierungs-Cookies, Präferenz-Cookies
2.3 Daten von Dritten
- Authentifizierungsanbieter: Wenn Sie sich über Clerk mit Google oder einem anderen OAuth-Anbieter anmelden, erhalten wir Ihren Namen, Ihre E-Mail-Adresse und Ihr Profilbild
- Zahlungsdienstleister: Der Online-Checkout wird vorbereitet und ist noch nicht aktiv. Sobald der Online-Checkout aktiviert ist, können Zahlungs- und Abrechnungsdaten von Paddle als Zahlungsdienstleister bzw. Merchant of Record verarbeitet werden. Beedux speichert keine vollständigen Kartendaten
3. Daten aus Arbeitsbereichen und Genehmigungen
Wenn Ihre Organisation Beedux nutzt, gehören die Dokumente, Anfragen, Genehmigungen, Kommentare und Entscheidungsnachweise, die in einen Arbeitsbereich eingebracht werden („Arbeitsbereichsinhalte“), dem Kundenarbeitsbereich, der sie eingereicht hat, wie in unseren Nutzungsbedingungen beschrieben. Wir verarbeiten Arbeitsbereichsinhalte, um den Dienst bereitzustellen.
- Rollenbasierte Sichtbarkeit: Mitglieder sehen Dokumente, Genehmigungen und Workflow-Aktivität entsprechend den Rollen, die Ihr Arbeitsbereich vergibt. Die Administration des Arbeitsbereichs steuert, wer eingeladen wird und worauf jede Rolle zugreifen kann.
- Audit-Trail: Genehmigungsaktionen, Kommentare und Entscheidungen werden als Teil des Dienstes in einem Audit-Trail erfasst und wie im Abschnitt zur Aufbewahrung beschrieben aufbewahrt.
- Unser Zugriff: Wir greifen auf Arbeitsbereichsinhalte nur zu, soweit dies zum Betrieb und zur Absicherung des Dienstes, zur Bearbeitung Ihrer Supportanfragen oder zur Erfüllung gesetzlicher Pflichten erforderlich ist.
4. Wie wir Ihre Daten verwenden
Wir verwenden die erhobenen Daten, um:
- den Dienst bereitzustellen: Genehmigungsdokumente zu verarbeiten und weiterzuleiten, Genehmiger zu benachrichtigen, Audit-Trails zu führen und Auswertungen zu erstellen
- Ihr Konto zu verwalten: Ihre Identität zu authentifizieren, Ihre Organisationsmitgliedschaften und Rollen zu verwalten
- den Zugang zu Arbeitsbereichen zu verwalten: Tarife und Zugangsstufen zu administrieren; die Abrechnung ist noch nicht aktiv und es werden keine Zahlungsdaten verarbeitet
- Mitteilungen zu senden: servicebezogene Benachrichtigungen (Genehmigungsanfragen, Ablehnungen, Kommentare), Systemhinweise und — mit Ihrer Einwilligung — Produktneuigkeiten und Newsletter
- den Dienst zu verbessern: Nutzungsmuster auszuwerten, Fehler zu erkennen und Produktentscheidungen zu fundieren
- Sicherheit zu gewährleisten: Betrug, Missbrauch und unbefugten Zugriff zu erkennen und zu verhindern
- gesetzliche Pflichten zu erfüllen: geltendes Recht einzuhalten, auf rechtmäßige Anfragen zu reagieren und unsere Nutzungsbedingungen durchzusetzen
Rechtsgrundlagen der Verarbeitung (DSGVO)
- Vertragserfüllung: Verarbeitung, die zur Erbringung des von Ihnen beauftragten Dienstes erforderlich ist
- Berechtigte Interessen: Sicherheit, Betrugsprävention, Verbesserung des Dienstes
- Rechtliche Verpflichtung: Einhaltung von Vorschriften, Führung von Auditaufzeichnungen
- Einwilligung: werbliche Kommunikation (soweit gesetzlich erforderlich)
5. Weitergabe und Offenlegung von Daten
Wir verkaufen Ihre personenbezogenen Daten nicht. Wir geben Ihre Daten nur in den folgenden Fällen weiter:
5.1 Dienstleister (Auftragsverarbeiter)
Wir setzen vertrauenswürdige Dritte ein, die nach unseren Weisungen handeln:
- Clerk: Identitäts- und Authentifizierungsverwaltung (clerk.com)
- Render: Anwendungs-Hosting und verwaltetes PostgreSQL-Datenbank-Hosting
- Cloudflare R2: Speicherung hochgeladener Dateien und Dokumentanhänge
- Resend: Versand transaktionsbezogener und benachrichtigender E-Mails
Die Abrechnung ist noch nicht aktiv (sie wird über Paddle vorbereitet). Sobald kostenpflichtige Tarife eingeführt werden, tritt Paddle als Zahlungsdienstleister auf, und diese Liste wird vor dem Beginn jeder Abrechnung aktualisiert.
5.2 Innerhalb Ihrer Organisation
Informationen zu Dokumenten, Genehmigungen und Workflow-Aktionen sind für andere Mitglieder Ihrer Organisation mit entsprechendem rollenbasiertem Zugriff sichtbar.
5.3 Gesetzliche Anforderungen
Wir können Ihre Daten offenlegen, wenn dies gesetzlich, durch gerichtliche Anordnung oder durch eine Aufsichtsbehörde verlangt wird oder wenn wir die Offenlegung für erforderlich halten, um unsere Rechte, Ihre Sicherheit oder die Sicherheit Dritter zu schützen.
5.4 Unternehmensübergänge
Im Fall einer Fusion, einer Übernahme oder eines Verkaufs von Vermögenswerten können Ihre Daten übertragen werden. Wir informieren Sie, bevor Ihre Daten einer anderen Datenschutzerklärung unterliegen.
6. Aufbewahrung von Daten
Wir bewahren Ihre personenbezogenen Daten so lange auf, wie Ihr Konto aktiv ist oder wie es zur Bereitstellung des Dienstes erforderlich ist. Im Einzelnen:
-
Daten aktiver Konten: aufbewahrt, solange Ihr Konto aktiv ist, zuzüglich 90 Tage nach der Schließung (zur Wiederherstellung)
-
Audit-Trail-Einträge: 7 Jahre aufbewahrt, um finanzielle Compliance- und Prüfanforderungen zu unterstützen
-
Dokumentanhänge: innerhalb von 30 Tagen nach Beendigung des Kontos gelöscht, sofern keine rechtliche Aufbewahrungspflicht besteht
-
Zahlungsunterlagen: derzeit nicht einschlägig — die Abrechnung ist nicht aktiv und es entstehen keine Zahlungsunterlagen
-
Anonymisierte Nutzungsauswertungen: können unbefristet aufbewahrt werden
Eine frühere Löschung können Sie unter
[email protected] verlangen.
7. Datensicherheit
Wir setzen angemessene technische und organisatorische Maßnahmen ein, um Ihre Daten zu schützen:
-
Verschlüsselung bei Übertragung und im Ruhezustand: Daten werden bei der Übertragung verschlüsselt und im Ruhezustand verschlüsselt, soweit unsere Infrastrukturanbieter dies unterstützen
-
Zugriffskontrollen: rollenbasierte Zugriffssteuerung (RBAC) nach dem Prinzip der geringsten Rechte
-
Authentifizierung: Unterstützung der Mehr-Faktor-Authentifizierung über Clerk
-
Audit-Protokollierung: Genehmigungs- und Kontoaktivität wird im Audit-Trail erfasst
-
Laufende Überprüfung: Wir überprüfen und verbessern die Schutzmaßnahmen fortlaufend, während sich der Dienst weiterentwickelt
Kein System ist vollständig sicher. Wir empfehlen Ihnen, ein starkes, einzigartiges Passwort zu verwenden und uns jeden Verdacht auf unbefugten Zugriff sofort unter
[email protected] zu melden.
8. Pflichten des Kunden
Beedux ist ein B2B-Dienst. Ihr Arbeitsbereich — vertreten durch Kontoinhaber und Administration — entscheidet, welche Inhalte in den Dienst eingebracht werden, wen Sie einladen und welche Rollen und Berechtigungen Sie vergeben. Als Kunde sind Sie verantwortlich für:
- Rechtmäßige Inhalte: sicherzustellen, dass Sie berechtigt sind, personenbezogene Daten in Dokumenten, Anfragen oder Kommentaren einzubringen, die Ihr Arbeitsbereich hochlädt (etwa Angaben zu Beschäftigten, Lieferanten oder Vertragspartnern), und dass Ihre Nutzung des Dienstes mit Ihren eigenen Datenschutzhinweisen und Pflichten vereinbar ist.
- Zugriffssteuerung: Rollen und Berechtigungen sorgfältig zu vergeben und regelmäßig zu überprüfen; Mitglieder des Arbeitsbereichs sehen Daten entsprechend dem Zugriff, den Ihr Arbeitsbereich ihnen gewährt.
- Anfragen zu Arbeitsbereichsinhalten: Anfragen zu Daten innerhalb der von Ihrer Organisation eingereichten Dokumente (etwa zur Berichtigung oder Löschung eines Eintrags in einer Beschaffungsanfrage) zunächst an die Administration Ihres Arbeitsbereichs zu richten. Wir unterstützen Kunden bei der Erfüllung solcher Anfragen, wo unsere Mitwirkung erforderlich ist.
9. Ihre Datenschutzrechte
Je nach Ihrem Standort können Ihnen in Bezug auf Ihre personenbezogenen Daten die folgenden Rechte zustehen:
Für Personen in der EU/dem EWR (DSGVO)
-
Auskunftsrecht: eine Kopie der personenbezogenen Daten anfordern, die wir über Sie speichern
-
Recht auf Berichtigung: die Korrektur unrichtiger oder unvollständiger Daten verlangen
-
Recht auf Löschung: die Löschung Ihrer personenbezogenen Daten verlangen („Recht auf Vergessenwerden“), vorbehaltlich gesetzlicher Aufbewahrungspflichten
-
Recht auf Datenübertragbarkeit: Ihre Daten in einem strukturierten, maschinenlesbaren Format erhalten
-
Recht auf Einschränkung der Verarbeitung: verlangen, dass wir die Verarbeitung Ihrer Daten einschränken
-
Widerspruchsrecht: der auf berechtigte Interessen gestützten Verarbeitung oder der Direktwerbung widersprechen
-
Recht auf Widerruf der Einwilligung: eine erteilte Einwilligung jederzeit widerrufen
Für Personen in Kalifornien (CCPA)
- Recht zu erfahren, welche personenbezogenen Daten erhoben, verwendet, weitergegeben oder verkauft werden
- Recht auf Löschung personenbezogener Daten
- Recht, dem Verkauf personenbezogener Daten zu widersprechen (wir verkaufen keine personenbezogenen Daten)
- Recht auf Gleichbehandlung bei Ausübung Ihrer Datenschutzrechte
Um eines dieser Rechte auszuüben, wenden Sie sich an
[email protected].
10. Cookies und Tracking-Technologien
Wir verwenden Cookies und ähnliche Technologien, um den Dienst zu betreiben und zu verbessern:
Notwendige Cookies
Für das Funktionieren der Plattform erforderlich. Dazu gehören Sitzungs-Cookies zur Authentifizierung und Sicherheits-Token. Sie können diese nicht ablehnen, ohne den Zugang zum Dienst zu verlieren.
Funktionale Cookies
Dienen dazu, Ihre Einstellungen zu merken (Auswahl der Organisation, Sprache, Zeitzone). Sie werden im localStorage Ihres Browsers gespeichert.
Analyse- und Marketing-Cookies
Wir verwenden derzeit keine Werbe- oder Marketing-Cookies Dritter. Sollten wir künftig Analyse- oder Marketing-Cookies einführen, geschieht dies mit angemessenem Hinweis und entsprechenden Wahlmöglichkeiten.
Cookies verwalten
Sie können Cookies über Ihre Browsereinstellungen steuern. Das Blockieren aller Cookies kann bestimmte Funktionen beeinträchtigen. Weitere Informationen finden Sie unter www.allaboutcookies.org.
11. Internationale Datenübermittlungen
Beedux und die im Abschnitt zur Datenweitergabe genannten Dienstleister können Daten in anderen Ländern verarbeiten als in dem Land, in dem Sie leben oder in dem Ihre Organisation ansässig ist. Wo immer Daten verarbeitet werden, treffen wir angemessene Maßnahmen, damit sie ein Schutzniveau erhalten, das dieser Datenschutzerklärung entspricht — dazu gehören die Auswahl seriöser Anbieter und die im Abschnitt zur Datensicherheit beschriebenen Schutzmaßnahmen.
Wenn Sie Fragen dazu haben, wo Daten Ihres Arbeitsbereichs verarbeitet werden oder welche Übermittlungsgarantien für Sie gelten, wenden Sie sich an
[email protected]; wir stellen Ihnen aktuelle Informationen zur Prüfung bereit.
12. Datenschutz für Kinder
Der Dienst ist für die geschäftliche Nutzung durch Erwachsene bestimmt und richtet sich nicht an Kinder unter 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren. Wenn Sie glauben, dass wir solche Daten versehentlich erhoben haben, kontaktieren Sie uns bitte umgehend; wir werden sie löschen.
13. Änderungen dieser Erklärung
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren, um Änderungen unserer Praktiken, der Technik, rechtlicher Anforderungen oder anderer Faktoren abzubilden. Bei wesentlichen Änderungen werden wir:
- das Datum „Zuletzt aktualisiert“ oben auf dieser Seite anpassen
- Sie (als registrierte Nutzer) mindestens 30 Tage vor dem Wirksamwerden der Änderungen per E-Mail informieren
- einen deutlichen Hinweis innerhalb des Dienstes anzeigen
Ihre fortgesetzte Nutzung des Dienstes nach dem Wirksamkeitsdatum der aktualisierten Erklärung gilt als Zustimmung zu den Änderungen.