Die Influspace GmbH stellt die Plattform Pay2Clean als Datenverarbeitungsdienst bereit. Hier veröffentlicht sie die Angaben nach Art. 26 Buchst. b und Art. 28 Abs. 1 der Datenverordnung. Für den einzelnen Kunden maßgeblich sind der Nutzungsvertrag und seine Anlagen.
1. Exportierbare Daten
- Unternehmens-, Standort-, Anlagen- und Gerätedaten mit Konfiguration, Artikel, Preise, Rabatte, Betriebs- und Verbrauchsdaten
- Endkundendaten einschließlich Kundenkarten, Guthaben, Abonnements mit Mandatsreferenzen, Waschtickets und Reklamationen
- Kassen- und Buchhaltungsdaten wie Einzelaufzeichnungen, Belege, Tagesabschlüsse, Kassenbuch und Rechnungen, dazu die gesetzlichen Exporte
- Mitarbeiterdaten, soweit das Modul Mitarbeitermanagement genutzt wird
- Dateien, die der Kunde oder seine Nutzer hochgeladen oder in der Plattform erzeugt haben
- Benutzerkonten mit Rollen (ohne Passwörter), Einstellungen, QR-Code-Ziele und Berichtsvorlagen; Änderungshistorie und gespeicherte KI-Verläufe
- alle sonstigen Eingabe- und Ausgabedaten einschließlich Metadaten, die durch die Nutzung der Plattform durch den Kunden oder seine Nutzer entstanden sind, soweit sie nicht ausgenommen sind
Welche Kategorien für einen Kunden gelten, legt Anlage 2 Ziffer 13.1 seines Nutzungsvertrages abschließend fest; dort stehen nur die Kategorien der gebuchten Module.
Nicht exportiert werden
- Quellcode, Programmlogik und interne Datenbankstrukturen über die Feldbeschreibung hinaus; Wissensbasis und Konfiguration der KI-Funktionen
- Betriebs-, Protokoll- und Sicherheitsdaten sowie Infrastruktur- und Sicherungskonfigurationen des Anbieters, soweit nicht von Ziffer 13.1 erfasst
- Schlüssel, Zertifikate, Passwort-Hashes und Zugangsdaten zu Diensten Dritter
- zusammengefasste Auswertungen ohne Bezug zum Kunden und Datensicherungen als solche
2. Datenstrukturen, Formate und Normen
Den Datenbestand stellt der Anbieter auf Verlangen zum gesicherten Download bereit; die gesetzlichen Exporte und Auswertungen ruft der Kunde während der Laufzeit selbst im Backoffice ab.
| Daten | Format | Normen und Spezifikationen |
|---|---|---|
| Datenbestand je Datenkategorie | eine JSON-Datei je Kategorie | JSON nach RFC 8259, Zeichenkodierung UTF-8 (RFC 3629), Datums- und Zeitangaben nach ISO 8601 |
| Tabellarische Daten | zusätzlich eine CSV-Datei | CSV nach RFC 4180, UTF-8 |
| Beschreibung der Datenfelder | Feldbeschreibung je Kategorie mit Name, Datentyp, Einheit und Bedeutung jedes Feldes, als JSON- und CSV-Datei | wie Datenbestand und tabellarische Daten |
| Hochgeladene und erzeugte Dateien | Originalformat, etwa PDF, JPEG oder PNG | jeweiliges Dateiformat |
| Kassendaten (Kassenmodule) | DSFinV-K-Export | Digitale Schnittstelle der Finanzverwaltung für Kassensysteme (DSFinV-K), Version 2.4 |
| TSE-Daten (Kassenmodule) | TSE-Export als TAR-Archiv | BSI TR-03153 |
| Buchhaltungsdaten | DATEV-Export (Buchungsstapel) | DATEV-Format (EXTF), CSV |
3. Gerichtsbarkeit der IT-Infrastruktur
Anbieter der Plattform Pay2Clean ist die Influspace GmbH mit Sitz in Heusenstamm, Deutschland. Sie unterliegt dem Recht der Bundesrepublik Deutschland und der Europäischen Union.
Server-Instanzen, Datenbanken und Datensicherungen der Kunden laufen in Rechenzentren in Deutschland. Diese IT-Infrastruktur unterliegt dem Recht der Bundesrepublik Deutschland und der Europäischen Union.
Hochgeladene Dateien liegen am Speicherort Frankfurt am Main eines Dienstleisters mit Sitz in Irland, dessen Konzernmutter ihren Sitz in den USA hat. KI-Funktionen und KI-gestützte Support-Werkzeuge nutzen Dienste mit Verarbeitung in Irland und den USA. Für diese Dienste können neben dem Recht der Europäischen Union auch Vorschriften der USA gelten, die Behörden der USA Zugriffsersuchen ermöglichen.
Eingesetzte Dienstleister (Unterauftragsverarbeiter nach Anlage 4 § 7 des Nutzungsvertrages; „Auftraggeber“ ist der Kunde):
| Dienstleister | Zweck | Ort und Garantie | Einsatz |
|---|---|---|---|
| IONOS SE Montabaur, Deutschland | Rechenzentren für Server-Instanzen, zentrale Systeme und Datensicherungen; E-Mail-Versand | Deutschland | bei allen Kunden; E-Mail-Versand nur ohne eigenen E-Mail-Server des Auftraggebers |
| fiskaly Germany GmbH Frankfurt am Main, Deutschland | Cloud-TSE: Signierung und Speicherung der Kassenvorgänge (ohne Namen von Endkunden oder Mitarbeitern) | Deutschland; eigene Unterauftragsverarbeiter in der EU | bei den Kassenmodulen (Anlage 5) |
| Google Cloud EMEA Limited Dublin, Irland | Ablage hochgeladener Dateien (z. B. Fotos, Dokumente, Anhänge) | Speicherort Frankfurt am Main; Zugriffe der Google LLC (USA) möglich: EU-US Data Privacy Framework, ersatzweise EU-Standardvertragsklauseln | bei allen Kunden |
| OpenAI Ireland Ltd. Dublin, Irland | KI-Funktionen (Anlage 2 Ziffer 12) | Irland und USA: EU-Standardvertragsklauseln; keine Nutzung zum Training | nur nach Freischaltung der KI-Funktionen durch den Auftraggeber, soweit für seine Instanz eingerichtet |
| Anthropic Ireland, Limited Dublin, Irland | (a) KI-Funktionen (Anlage 2 Ziffer 12); (b) KI-gestützte Werkzeuge des Auftragsverarbeiters für Fehleranalyse und Support | Irland und USA: EU-Standardvertragsklauseln; keine Nutzung zum Training | (a) nur nach Freischaltung der KI-Funktionen durch den Auftraggeber, soweit für seine Instanz eingerichtet; (b) nur im Einzelfall, soweit für einen konkreten Fehler oder eine Anfrage erforderlich |
4. Schutz vor unrechtmäßigem staatlichem Zugriff
Maßnahmen gegen den Zugang staatlicher Stellen aus Drittländern zu Daten in der Europäischen Union oder deren Übertragung, soweit dies dem Recht der Europäischen Union oder dem deutschen Recht widerspräche:
Technische Maßnahmen
- Server-Instanzen, Datenbanken und Datensicherungen ausschließlich in Rechenzentren in Deutschland
- verschlüsselte Übertragung und verschlüsselte Datensicherungen; die Daten jedes Kunden getrennt von den Daten anderer Kunden
- Zugriff auf Kundendaten nur durch berechtigte Personen und nur, soweit für Betrieb, Support oder auf Anforderung des Kunden erforderlich
Organisatorische Maßnahmen
- Ersuchen von Behörden oder Gerichten aus Drittländern auf Zugang zu Daten oder ihre Übertragung prüft der Anbieter rechtlich; er kommt ihnen nur nach, soweit dies nach dem Recht der Europäischen Union und dem deutschen Recht zulässig ist (Art. 32 der Datenverordnung)
- vor der Erfüllung eines zulässigen Ersuchens unterrichtet der Anbieter den betroffenen Kunden, soweit dies erlaubt ist, und stellt nur die Mindestmenge an Daten bereit, die das Ersuchen erfordert
Vertragliche Maßnahmen
- Dienstleister sind vertraglich zu denselben Datenschutzpflichten verpflichtet wie der Anbieter (Auftragsverarbeitungsvertrag, Anlage 4 § 7)
- Übermittlungen in Drittländer nur auf Grundlage von EU-Standardvertragsklauseln oder des EU-US Data Privacy Framework
- KI-Funktionen nur nach Freischaltung durch den Kunden; keine Nutzung der Daten zum Training von KI-Modellen
5. Wechsel und Entgelte
Wie ein Wechsel zu einem anderen Anbieter oder auf eigene IT-Infrastruktur abläuft, einschließlich Fristen, Übergangszeitraum, Abruf und Löschung der Daten, regelt § 14 des Nutzungsvertrages.
Für Wechsel, Datenexport, Abruf und Löschung erhebt der Anbieter keine Entgelte. Während einer vereinbarten Mindestlaufzeit kann bei vorzeitiger Beendigung ein Ausgleich anfallen; Voraussetzungen und Höhe nennt der Vertrag.
Wechsel- und Exportverlangen richten Kunden in Textform an info@pay2clean.com.