Datenschutzerklärung

v2.0.0

Stand: 26. Mai 2026

Datenschutzerklärung Lieferantenportal

Information nach Art. 13 DSGVO

Version 1.1.0 · gültig ab 19.05.2026

§ 1 Verantwortlicher und Auftragsverarbeiter

(1) Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für die Verarbeitung personenbezogener Daten in dieser Plattform ist die jeweilige Käufer-Organisation, die Sie als Lieferanten zur Nutzung eingeladen hat. Die konkreten Kontaktdaten finden Sie in Ihrem Lieferanten-Profil unter „Eingeladen von".

(2) Die P&P Unternehmensgruppe Marco Pavlov Pereira (Plattformbetreiber) verarbeitet Ihre Daten als Auftragsverarbeiter im Sinne des Art. 28 DSGVO im Auftrag der Käufer-Organisation. Anschrift und Kontakt des Plattformbetreibers sind dem Impressum am Ende dieses Dokuments zu entnehmen.

(3) Datenschutzanfragen können an die jeweilige Käufer-Organisation gerichtet werden; der Plattformbetreiber leitet eingehende Anfragen an diese weiter.

§ 2 Zwecke und Rechtsgrundlagen

(1) Wir verarbeiten Ihre personenbezogenen Daten zu folgenden Zwecken auf den genannten Rechtsgrundlagen:

ZweckRechtsgrundlage
Anbahnung und Durchführung der Geschäftsbeziehung (Stammdaten, Kontaktdaten, Bankverbindung, Vertragsdaten)Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung / -erfüllung)
Audit-Protokollierung sicherheitskritischer Änderungen (insb. IBAN-Änderungen)Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Betrugsprävention, „CEO-/Rechnungsfraud")
Plattformbetrieb, Sicherheits-Logs, AuthentifizierungArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: IT-Sicherheit, Verfügbarkeit)
Erfüllung gesetzlicher AufbewahrungspflichtenArt. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung: §§ 257 HGB, 147 AO, ProdHaftG)
Versand von System-Notifications (z. B. neue Bestellung)Art. 6 Abs. 1 lit. b DSGVO

(2) Eine Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO findet nicht statt. Die in technischen Dokumenten enthaltenen Daten (Materialzeugnisse, Konformitätserklärungen) sind rein technisch-sachbezogen.

§ 3 Datenkategorien

Verarbeitet werden:

  • Stammdaten: Firmenname, Anschrift, USt-IdNr., HRB, Rechtsform, GLN, DUNS, EORI;
  • Kontaktdaten: Name, Anrede, Funktion, E-Mail, Telefon, Mobil;
  • Authentifizierungsdaten: E-Mail, Passwort-Hash, MFA-Token;
  • Bankverbindung: IBAN, BIC, Kontoinhaber;
  • Vertragsdaten: Bestellungen, Angebote, Preise, Zertifikate, Materialzeugnisse;
  • Nutzungsdaten: Login-Zeitpunkte, IP-Adresse, User-Agent, Audit-Trail;
  • Annahme-Records: Zeitstempel, IP, User-Agent, Hash der akzeptierten Vertragsversion.

§ 4 Empfänger

(1) Innerhalb des Verantwortlichen (Käufer): autorisierte Mitarbeiter mit Geheimhaltungsverpflichtung.

(2) Auftragsverarbeiter (auf Grundlage Art. 28 DSGVO): siehe Liste der Sub-Auftragsverarbeiter (Anlage 4 zur Nutzungsvereinbarung; insbesondere Hosting auf Vercel und Supabase, jeweils EU-Region).

(3) Eine Übermittlung an staatliche Stellen erfolgt nur, soweit eine gesetzliche Verpflichtung besteht.

§ 5 Drittlandtransfer

(1) Die Verarbeitung findet innerhalb der Europäischen Union statt (Region Frankfurt/EU-Central-1).

(2) Sub-Auftragsverarbeiter mit Mutterkonzern in den USA (Vercel Inc., Supabase Inc.): die physische Verarbeitung erfolgt in der EU, eine Transfer-Folgenabschätzung (TIA) ist erstellt und auf Anfrage einsehbar.

§ 6 Speicherdauer

DatenkategorieAufbewahrung
Stammdaten / VertragsdatenVertragslaufzeit + 10 Jahre (§ 147 AO, § 257 HGB)
Bankverbindungen / Audit-Logs IBAN-ÄnderungenVertragslaufzeit + 10 Jahre
Materialzeugnisse, EMPB, Konformitätserklärungenmindestens 10 Jahre nach Inverkehrbringen (ProdHaftG)
Login-/Sicherheits-Logs12 Monate
Annahme-Records (Vertragsannahmen)10 Jahre nach Vertragsende (§ 199 Abs. 4 BGB)
Soft-deleted Records (deleted_at gesetzt)weitere 30 Tage, danach physische Löschung sofern keine Aufbewahrungspflicht

§ 7 Ihre Rechte

Sie haben gegenüber dem Verantwortlichen folgende Rechte (Art. 12–22 DSGVO):

  • Auskunft (Art. 15)
  • Berichtigung (Art. 16)
  • Löschung (Art. 17) — soweit keine Aufbewahrungspflicht entgegensteht
  • Einschränkung der Verarbeitung (Art. 18)
  • Datenübertragbarkeit (Art. 20) — strukturierter Export im maschinenlesbaren Format wird innerhalb von 30 Tagen bereitgestellt
  • Widerspruch (Art. 21) — bei Verarbeitung auf Grundlage berechtigter Interessen

Die Geltendmachung erfolgt gegenüber der jeweiligen Käufer-Organisation. Der Plattformbetreiber unterstützt diese bei der technischen Umsetzung.

§ 8 Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist regelmäßig die Aufsichtsbehörde am Sitz des Verantwortlichen (Käufer).

§ 9 Automatisierte Entscheidungen / KI

(1) Die Plattform trifft keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen und rechtliche Folgen oder eine ähnlich erhebliche Beeinträchtigung erzeugen (Art. 22 DSGVO).

(2) Die in der Plattform genutzten regelbasierten Heuristiken (z. B. zur Auto-Kategorisierung von Dokumenten) sind keine KI-Systeme im Sinne der KI-Verordnung 2024/1689.

(3) Sollten zukünftig KI-basierte Funktionen mit erheblichen Auswirkungen eingeführt werden, werden Sie hierüber separat informiert. Eine aktuelle Übersicht aller KI- und Heuristik-Funktionen wird in der platforminternen Funktionsübersicht geführt und auf Anfrage an den Plattformbetreiber bereitgestellt.

§ 10 Datensicherheit

Die Plattform implementiert geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO, insbesondere:

  • Row Level Security pro Mandanten,
  • Verschlüsselung bei der Übertragung (TLS 1.3) und bei der Speicherung (AES-256),
  • Zwei-Faktor-Authentifizierung (optional, für privilegierte Rollen empfohlen),
  • Audit-Logs für sicherheitskritische Aktionen,
  • Soft-Delete und Wiederherstellungsverfahren.

§ 10a Support-Telemetrie (proaktive Fehlerbeobachtung)

Zum Zweck der proaktiven Fehlerbehebung und Sitzungs-Stabilität erfasst die Plattform technische Fehler-Ereignisse aus Ihrer Browser-Sitzung (Fehler-Codes, Stack-Trace-Köpfe, betroffene Route, anonymisierter User-Agent) sowie einen anonymisierten Presence-Heartbeat (zuletzt-aktiv-Zeitstempel + aktueller Pfad). Diese Daten werden vor der Persistierung client-seitig redaktiert — UUIDs, E-Mail-Adressen, JWTs, IBAN, Telefonnummern sowie E2EE-Chiffrate werden durch Platzhalter ersetzt. Klartext-Geschäftsinhalte verlassen niemals Ihre Sitzung in lesbarer Form.

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an proaktivem Support und Sicherheit der Verarbeitung gem. Art. 32 DSGVO).
  • Empfänger: ausschließlich P&P Unternehmensgruppe Marco Pavlov Pereira als Auftragsverarbeiter (Plattform-Betreiber-Support). Keine Weitergabe an Dritte.
  • Speicherdauer: unaufgelöste Fehler-Events: 20 Tage; aufgelöste Events: 90 Tage; Presence-Daten: 30 Tage. Automatischer Sweep gem. § 6.
  • Transparenz (Art. 28 + Art. 15): Jeder Zugriff des Plattform-Supports auf Telemetrie-Daten Ihrer Organisation wird in einem für Sie einsehbaren Audit-Protokoll erfasst (Org-Einstellungen → "Plattform-Support-Zugriffe").
  • Ihre Rechte: Sie können der Verarbeitung gem. Art. 21 DSGVO widersprechen. Im Falle eines Widerspruchs verbleibt eine Restmöglichkeit zur Sitzungs-Diagnose, der proaktive Support ist jedoch eingeschränkt.

§ 11 Änderungen dieser Erklärung

Wesentliche Änderungen werden mindestens 30 Tage vor Inkrafttreten angekündigt. Sie werden zur erneuten aktiven Bestätigung aufgefordert; eine Schweigensfiktion ist ausgeschlossen.

§ 12 Sprachfassung

Bei Widersprüchen mit fremdsprachigen Fassungen ist die deutsche Sprachfassung verbindlich.


Anbieter (Impressum)

P&P Unternehmensgruppe Marco Pavlov Pereira

Deutschland

E-Mail: info@nexusm.de


SHA-256: 3f9b43ce260f0cc89285dd341ef8dce0b74ca7a4a39a68cbf22eb58ca745cf27