Zum Hauptinhalt springen

Vertrauen und Recht

Zusatzvereinbarung zur Auftragsverarbeitung

Wie Nummbas mit den personenbezogenen Daten Ihrer Kunden, Lieferanten und Auftragnehmer umgeht, die es für Sie verarbeitet.

Gültig ab 1. Oktober 2026. Zuletzt aktualisiert am 1. Oktober 2026.

Auf dieser Seite

Das Wichtigste in Kürze

  • Unsere Rolle. Wir verarbeiten Informationen über Ihre Kunden, Lieferanten und Auftragnehmer für Sie und nach Ihren Weisungen. Wir verkaufen sie nicht und nutzen sie nicht, um KI-Modelle zu trainieren. Siehe Abschnitt 3.
  • Keine Unterschrift nötig. Diese Zusatzvereinbarung gilt automatisch, wenn diese Informationen personenbezogene Daten enthalten.
  • Ihr Beitrag. Sie brauchen einen rechtmäßigen Grund, um diese Daten zu erheben, und in Ihren Datenschutzhinweisen muss stehen, dass Sie Anbieter wie Nummbas nutzen.
  • Wer uns unterstützt. Wir kündigen es mindestens 30 Tage vorher an, bevor ein neuer Anbieter beginnt, diese Daten zu verarbeiten, oder mit kürzerer Frist, wenn ein Ersatz dringend ist. Sie können widersprechen. Siehe Abschnitt 7.
  • Sicherheit und Datenschutzverletzungen. Anlage 2 führt unsere Sicherheitsmaßnahmen auf. Wir informieren Sie unverzüglich, wenn eine Datenschutzverletzung diese Daten betrifft.
  • Daten löschen. Wenn Sie die Verbindung zu einem Dienst trennen, löschen wir die daraus synchronisierten Daten sofort. Nachdem Sie Ihr Konto geschlossen haben, können Sie uns 90 Tage lang bitten, es wiederherzustellen. Danach löschen wir es. Für beides gibt es Ausnahmen. Siehe Abschnitt 11.
  • Wohin die Daten gehen. Unsere Server und unsere Datenbank befinden sich in Singapur und werden von Render gehostet. Einige Anbieter verarbeiten diese Daten in anderen Ländern. Die Übermittlungsklauseln, die das Recht der Europäischen Union, des Vereinigten Königreichs und der Schweiz verlangen kann, sind bereits enthalten. Siehe Abschnitt 13.

Über diese Zusatzvereinbarung

Wer wir sind. Nummbas wird von Implemit Pty Ltd (ABN 22 690 942 495, ACN 690 942 495) betrieben, die unter dem Namen Nummbas tätig ist, mit der Anschrift Level 25 Capital Square Tower 3, 1 Spring St, Perth WA 6000, Australia. „Wir“, „uns“ und „unser“ bezeichnen Implemit Pty Ltd. „Sie“ bezeichnet das Unternehmen, das im Nummbas-Konto angegeben ist.

Was diese Zusatzvereinbarung ist. Diese Zusatzvereinbarung zur Auftragsverarbeitung (die „Zusatzvereinbarung“) ist Teil der Vereinbarung zwischen Ihnen und uns, die in den Nutzungsbedingungen von Nummbas (die „Bedingungen“) festgelegt ist. Sie gilt automatisch ab dem Moment, in dem die Daten, die Sie verbinden, hochladen oder eingeben, Personenbezogene Kundendaten enthalten. Wenn Sie ein unterzeichnetes Exemplar benötigen, schreiben Sie an customersupport@nummbas.com.
Was sie nicht abdeckt. Für Informationen über Sie und Ihr Team als Kontonutzer gilt unsere Datenschutzrichtlinie. Diese Richtlinie ist ein Hinweis und nicht Teil der Bedingungen oder dieser Zusatzvereinbarung.

Wenn sich Dokumente widersprechen. Für den Umgang mit Personenbezogenen Kundendaten hat diese Zusatzvereinbarung Vorrang vor den übrigen Bedingungen. Die Übermittlungsklauseln haben für die Übermittlungen, die sie abdecken, Vorrang vor dieser Zusatzvereinbarung.

Begriffsbestimmungen

So lesen Sie diesen Abschnitt. Andere definierte Begriffe wie „Dienste“ haben die Bedeutung, die in den Bedingungen festgelegt ist.

BegriffBedeutung
„Personenbezogene Kundendaten“Personenbezogene Daten über Ihre Kunden, Lieferanten, Auftragnehmer, Mitarbeiter und andere Personen, die wir für Sie verarbeiten, um die Dienste zu erbringen. Kontoinformationen über Sie und Ihr Team gehören nicht dazu. „Personenbezogene Daten“ schließen „personenbezogene Informationen“ im Sinne des australischen Rechts ein.
„Datenschutzgesetze“Die Gesetze zum Schutz der Privatsphäre und zum Datenschutz, die für unsere Verarbeitung Personenbezogener Kundendaten gelten. Dazu können der Privacy Act 1988 (Cth), die Datenschutz-Grundverordnung der EU (die „DSGVO“), die UK-DSGVO und das Schweizer Bundesgesetz über den Datenschutz gehören. „Verantwortlicher“, „Auftragsverarbeiter“ und „Verletzung des Schutzes personenbezogener Daten“ haben die Bedeutung, die ihnen die DSGVO und die UK-DSGVO geben.
„Matching-Code“Ein Code, der durch eine Einwegberechnung aus der E-Mail-Adresse eines Käufers oder, auf einigen Plattformen, aus einer Kunden-ID, einer Käufer-ID oder einem Benutzernamen erzeugt wird. Damit können wir denselben Käufer über Ihre Shops hinweg wiedererkennen, ohne die E-Mail-Adresse zusammen mit der Bestellung zu speichern. Wir behandeln ihn als personenbezogene Daten und nutzen ihn nicht, um Käufer über verschiedene Unternehmen hinweg abzugleichen.
„Unterauftragsverarbeiter“Ein anderer Anbieter, den wir beauftragen, Personenbezogene Kundendaten für Sie zu verarbeiten. Unsere Liste der Unterauftragsverarbeiter nennt sie.
„Übermittlungsklauseln“Die „Standardvertragsklauseln“, die durch den Durchführungsbeschluss (EU) 2021/914 der Europäischen Kommission genehmigt wurden, und das zugehörige „UK-Addendum“ (das International Data Transfer Addendum, Version B1.0, herausgegeben nach Abschnitt 119A des UK Data Protection Act 2018, mit den verbindlichen Klauseln aus dessen Teil 2, oder jede Version, die es ersetzt), soweit sie nach Abschnitt 13 gelten.

Rollen und Ihre Weisungen

Unsere Rolle. Soweit die DSGVO, die UK-DSGVO oder ein anderes Gesetz gilt, das dieselben zwei Rollen verwendet, sind Sie der Verantwortliche für Personenbezogene Kundendaten und wir sind Ihr Auftragsverarbeiter. Wenn Sie diese Daten für ein anderes Unternehmen verarbeiten, bestätigen Sie, dass es Ihre Weisungen an uns genehmigt hat. Die hier enthaltenen Übermittlungsklauseln gehen davon aus, dass Sie der Verantwortliche sind. Wenden Sie sich deshalb zuerst an uns, wenn Sie Übermittlungsregelungen für diese Daten benötigen.

Ihre Weisungen. Wir verarbeiten Personenbezogene Kundendaten nur nach Ihren dokumentierten Weisungen. Ihre Weisungen sind die Bedingungen und diese Zusatzvereinbarung, die Art, wie Sie die Dienste einrichten und nutzen, und jede weitere damit vereinbare schriftliche Weisung, die Sie an customersupport@nummbas.com senden.

Gesetzliche Grenzen. Wenn ein für uns geltendes Gesetz verlangt, dass wir Personenbezogene Kundendaten auf andere Weise verarbeiten, informieren wir Sie vorher, es sei denn, dieses Gesetz verbietet das. Wenn ein Gericht, eine Aufsichtsbehörde oder eine andere Behörde Personenbezogene Kundendaten von uns anfordert, verweisen wir sie an Sie, soweit das Gesetz es erlaubt, und legen nur das Minimum offen, das die Anfrage erfordert. Wir informieren Sie sofort, wenn wir der Ansicht sind, dass eine Weisung gegen Datenschutzgesetze verstößt, und wir dürfen die Arbeit daran aussetzen, bis Sie die Weisung bestätigen oder ändern.

Was wir nicht tun. Wir verkaufen Personenbezogene Kundendaten nicht, nutzen sie nicht, um KI-Modelle zu trainieren, und geben sie nicht an andere Unternehmen weiter, die Nummbas nutzen. Wir nutzen sie nicht, um bei Ihren Kunden zu werben oder sie für unsere eigenen Zwecke zu kontaktieren.

Eine gemeinsame Liste. Wenn eine Rechnungs-E-Mail oder eine E-Mail mit einer Einkaufsbestellung als unzustellbar zurückkommt oder als Spam gemeldet wird, kommt die Adresse des Empfängers auf eine Liste von Adressen, an die wir nichts senden. Eine einzige Liste gilt für alle Unternehmen, und kein Unternehmen kann sie einsehen. Schreiben Sie uns eine E-Mail, um eine Adresse von der Liste nehmen zu lassen.

KI-Anbieter. Anthropic und Google verarbeiten Personenbezogene Kundendaten als unsere Unterauftragsverarbeiter für die KI-Funktionen der Dienste. Die Liste der Unterauftragsverarbeiter legt dar, was jeder von ihnen erhält. Unsere Datenschutzrichtlinie legt dar, was jeder von ihnen zu Training und Aufbewahrung angibt.

Ihre Verantwortung

Ihre Daten und Hinweise. Sie bestätigen, dass Sie berechtigt sind, uns die Personenbezogenen Kundendaten zu geben, die Sie verbinden, hochladen oder eingeben. Sie sind dafür verantwortlich, einen rechtmäßigen Grund zu haben, diese Daten zu erheben und von uns verarbeiten zu lassen. Sie geben Ihren Kunden, Lieferanten, Auftragnehmern und Mitarbeitern die gesetzlich vorgeschriebenen Datenschutzhinweise. In diesen Hinweisen muss stehen, dass Sie Dienstleister wie Nummbas nutzen und dass die Informationen dieser Personen außerhalb ihres eigenen Landes verarbeitet werden können. Wir verlassen uns darauf, dass diese Hinweise diesen Personen mitteilen, wie wir mit ihren Informationen umgehen.

Nur was nötig ist. Bitte laden Sie keine personenbezogenen Daten hoch und geben Sie keine ein, die die Dienste nicht benötigen.

Vertraulichkeit

Unser Team. Wir stellen sicher, dass sich die Personen, die wir zur Verarbeitung Personenbezogener Kundendaten berechtigen, zur Vertraulichkeit verpflichtet haben oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.

Sicherheit

Unsere Maßnahmen. Wir setzen die Maßnahmen in Anlage 2 ein, um Personenbezogene Kundendaten vor unbefugter oder unrechtmäßiger Verarbeitung und vor unbeabsichtigtem Verlust, unbeabsichtigter Zerstörung oder unbeabsichtigter Schädigung zu schützen. Wir dürfen sie im Laufe der Zeit ändern, aber eine Änderung wird den Schutz insgesamt nicht wesentlich verringern.

Unterauftragsverarbeiter

Ihre allgemeine Genehmigung. Sie genehmigen, dass wir die Unterauftragsverarbeiter auf der Liste der Unterauftragsverarbeiter einsetzen und Unterauftragsverarbeiter hinzufügen oder ersetzen, wie es dieser Abschnitt erlaubt. Bevor ein Unterauftragsverarbeiter Personenbezogene Kundendaten verarbeitet, schließen wir mit ihm einen schriftlichen Vertrag, der ihn verpflichtet, die Daten nach einem Standard zu schützen, der im Wesentlichen unseren Pflichten aus dieser Zusatzvereinbarung entspricht. Wir bleiben Ihnen gegenüber dafür verantwortlich, was unsere Unterauftragsverarbeiter mit den Daten tun.

Ankündigung von Änderungen. Wir informieren Sie mindestens 30 Tage im Voraus, bevor ein neuer Unterauftragsverarbeiter beginnt, indem wir die Liste der Unterauftragsverarbeiter aktualisieren und dem Kontoinhaber eine E-Mail senden. Wenn wir einen Unterauftragsverarbeiter dringend ersetzen müssen, zum Beispiel wegen eines Sicherheitsrisikos, kann die Frist kürzer sein. Die Ankündigung kommt immer, bevor der neue Unterauftragsverarbeiter beginnt.

Ihr Widerspruchsrecht. Sie können aus nachvollziehbaren Datenschutzgründen widersprechen, indem Sie innerhalb der Ankündigungsfrist eine E-Mail an customersupport@nummbas.com senden, und wir arbeiten mit Ihnen an einer Lösung. Wenn wir Ihren Widerspruch nicht innerhalb von 30 Tagen ausräumen können, dürfen Sie den Teil der Dienste kündigen, der den neuen Unterauftragsverarbeiter benötigt, oder das gesamte Abonnement, wenn die Dienste ohne diesen Teil vernünftigerweise nicht genutzt werden können. Wenn der Austausch dringend war und Sie widersprechen, dürfen Sie sofort kündigen. Die Bedingungen legen fest, wann Gebühren erstattet werden.

Verletzungen des Schutzes personenbezogener Daten

Wir informieren Sie. Wir informieren Sie unverzüglich, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die Personenbezogene Kundendaten betrifft, einschließlich einer Verletzung bei einem Unterauftragsverarbeiter. Wir senden dem Kontoinhaber eine E-Mail. Soweit wir es zu diesem Zeitpunkt wissen, teilen wir mit, was wann passiert ist, welche Arten personenbezogener Daten und welche Personen betroffen sind und ungefähr wie viele, welche Folgen wahrscheinlich sind, was wir getan haben und noch tun wollen und an wen Sie sich wenden können. Wir informieren Sie weiter, sobald wir mehr erfahren.

Wer was tut. Wir ergreifen angemessene Maßnahmen, um die Verletzung einzudämmen, ihre Ursache zu finden und ihre Auswirkungen zu verringern. Sie entscheiden, ob Sie eine Aufsichtsbehörde oder die betroffenen Personen benachrichtigen, und wir geben Ihnen die Informationen, die Sie vernünftigerweise benötigen. Wir benachrichtigen Ihre Kunden nicht für Sie, es sei denn, Sie bitten uns schriftlich darum oder das Gesetz verpflichtet uns dazu.

Anfragen von Einzelpersonen

Ihre Werkzeuge. Im Produkt können Sie die Verbindung zu einem Dienst trennen, eine Nummbas-FO-Unterhaltung löschen und einen Kontakt in Nummbas Books korrigieren oder archivieren.

Anfragen, die über eine Plattform eingehen. Wenn Shopify uns auffordert, einen Käufer zu löschen, oder eBay uns mitteilt, dass ein Käufer in Ihren Bestellungen sein Konto gelöscht hat, behandeln wir das als Ihre Weisung. Wir entfernen den Matching-Code, das Land und die Region der Person aus Ihren synchronisierten Bestellungen. Bei Shopify funktioniert das, wenn die Anfrage die E-Mail-Adresse des Käufers enthält und der Code aus dieser Adresse erzeugt wurde.

Was nicht automatisch geschieht. Diese Schritte ändern nur synchronisierte Bestellungen. Sie erfassen weder Zahlungsdatensätze mit demselben Matching-Code noch die zu einer Bestellung gespeicherten Rabattcodes, Sendungsnummern und Kampagnendetails noch Datensätze in Nummbas Books. Anfragen nach einer Kopie der Daten einer Person, auch solche, die Shopify an uns weiterleitet, werden ebenfalls nicht automatisch bearbeitet. Schreiben Sie für diese Anfragen und für jede Anfrage, die Sie nicht selbst erledigen können, an customersupport@nummbas.com und nennen Sie die E-Mail-Adresse, die die Person in Ihrem Shop verwendet hat. Wir entfernen die Daten oder machen sie in Nummbas Books unkenntlich, soweit das Gesetz Sie nicht verpflichtet, den Datensatz aufzubewahren. Bei einer Anfrage nach einer Kopie senden wir Ihnen innerhalb von 30 Tagen, was wir zu den Bestellungen dieser Person gespeichert haben.

Anfragen, die uns direkt erreichen. Wenn sich eine Person mit einer Frage zu Personenbezogenen Kundendaten, die wir für Sie speichern, an uns wendet, leiten wir die Anfrage unverzüglich an Sie weiter. Wir beantworten sie nicht selbst, es sei denn, das Gesetz verpflichtet uns dazu. Wenn das australische Recht uns dazu verpflichtet, antworten wir innerhalb von 30 Tagen.

Wie wir Sie außerdem unterstützen

Bewertungen und Aufsichtsbehörden. Wir geben Ihnen die bei uns vorhandenen Informationen, die Sie vernünftigerweise für eine Datenschutz-Folgenabschätzung oder eine Risikobewertung für Übermittlungen benötigen oder um eine Aufsichtsbehörde zu unserer Verarbeitung zu konsultieren oder ihr zu antworten. Für angemessene Unterstützung nach diesem Abschnitt oder Abschnitt 9 berechnen wir nichts.

Löschung und Rückgabe von Daten

Wenn Sie die Verbindung zu einem Dienst trennen. Wenn Sie die Verbindung zu einem Dienst trennen oder Nummbas aus Ihrem Shopify-Shop deinstallieren, löschen wir die daraus synchronisierten Daten sofort. Datensätze zu Versandetiketten und der Datensatz der Verbindung werden etwa 30 Tage später gelöscht. Zahlen, die bereits in einen täglichen Bericht, einen Einblick, eine Nummbas-FO-Antwort oder einen Bericht geschrieben wurden, bleiben erhalten. Das gilt auch für die Kopie, die Nummbas Books als Buchhaltungsunterlage von jedem Datensatz aufbewahrt, den es in Ihre Bücher übernommen hat.

Wenn Sie Ihr Konto schließen. Wenn Sie Ihr Abonnement kündigen, wird das Konto nicht geschlossen und seine Daten werden nicht gelöscht. Wenn Sie das Konto schließen, endet der Anmeldezugang für Sie und Ihr Team sofort. Ihre Freigabelinks funktionieren dann ebenfalls nicht mehr. Sie können uns 90 Tage lang bitten, das Konto wiederherzustellen.

So funktioniert die Löschung heute. Nach den 90 Tagen löscht ein automatischer Schritt Ihr Konto und dessen Daten, einschließlich der Daten, die wir aus Ihren Verbindungen synchronisiert haben, und Ihrer Datensätze und Dateien in Nummbas Books. Wenn ein Konto einen über Shopify, Wix oder BigCommerce abgerechneten Tarif hat, der laut unseren Aufzeichnungen nicht beendet ist, kann der Schritt nicht abgeschlossen werden. Dann werden keine Daten dieses Kontos automatisch gelöscht. Dieses Konto löschen wir, wenn Sie uns darum bitten. Schreiben Sie an customersupport@nummbas.com. Wir handeln unverzüglich und bestätigen schriftlich, wenn die Löschung abgeschlossen ist.

Was wir nach der Löschung aufbewahren. Wir bewahren Sicherheitsprotokolle 12 Monate lang auf, Backups 7 Tage lang und außerdem die Liste der E-Mail-Adressen, an die wir nichts senden. Wir bewahren auch alles auf, was ein für uns geltendes Gesetz verlangt, schützen es nach dieser Zusatzvereinbarung und nutzen es für nichts anderes. Kopien bei unseren Unterauftragsverarbeitern werden nach dem Zeitplan in deren eigenen Vertragsbedingungen gelöscht oder auf unsere Anfrage, wenn sie das anbieten.

So erhalten Sie Ihre Daten zurück. Solange Ihr Tarif aktiv ist, können Sie Ihre Datensätze aus Nummbas Books und die Berichte herunterladen, die Ihr Tarif enthält. Alles andere fordern Sie bei uns an, solange Ihr Konto offen ist und noch 90 Tage, nachdem Sie es geschlossen haben. Wenn die Dienste enden, geben wir Personenbezogene Kundendaten nach Ihrer Weisung zurück oder löschen sie. Wenn Sie keine Weisung erteilen, verfahren wir so, wie dieser Abschnitt es beschreibt.

Informationen und Audits

Informationen und Audits. Auf Anfrage geben wir Ihnen die Informationen, die Sie vernünftigerweise brauchen, um zu prüfen, ob wir diese Zusatzvereinbarung einhalten. Wenn das nicht ausreicht, wenn eine Aufsichtsbehörde es verlangt oder nach einer Verletzung des Schutzes personenbezogener Daten, die Ihre Daten betroffen hat, dürfen Sie oder ein unabhängiger Prüfer, der zur Vertraulichkeit verpflichtet und nicht unser Wettbewerber ist, unsere Verarbeitung Ihrer Personenbezogenen Kundendaten in einem Audit prüfen. Kündigen Sie uns das Audit mindestens 30 Tage vorher schriftlich an, oder mit der kürzeren Frist, die eine Aufsichtsbehörde verlangt, und stimmen Sie Umfang und Zeitpunkt mit uns ab. Ein Audit findet während der Geschäftszeiten statt, ohne die Dienste zu stören, und höchstens einmal in 12 Monaten, es sei denn, eine Aufsichtsbehörde verlangt es oder es folgt auf eine Verletzung. Es erstreckt sich nicht auf die Daten anderer Unternehmen, auf Informationen, die die Sicherheit gefährden würden, oder auf die Rechenzentren unseres Hosting-Anbieters. Jede Seite trägt ihre eigenen Kosten. Sie geben den Bericht vertraulich an uns weiter, und wir beheben jeden Mangel, den er aufzeigt, innerhalb einer angemessenen Frist.

Internationale Übermittlungen

Wo wir Personenbezogene Kundendaten verarbeiten. Unsere Server und unsere Datenbank stehen in Singapur und werden von Render gehostet. Unser Sitz ist in Perth, Australien. Unsere Unterauftragsverarbeiter arbeiten an den Orten, die in der Liste der Unterauftragsverarbeiter genannt sind, darunter die Vereinigten Staaten und die Europäische Union. Sie weisen uns an, Personenbezogene Kundendaten an diesen Orten zu verarbeiten.

Übermittlungen aus Europa an uns. Wenn das Gesetz für Ihre Übermittlung Personenbezogener Kundendaten an uns eine Garantie verlangt, gelten die Übermittlungsklauseln zwischen Ihnen und uns als Teil dieser Zusatzvereinbarung, mit der Auswahl in Anlage 3. Die Standardvertragsklauseln gelten nach der DSGVO und, mit den Schweizer Anpassungen, nach dem Schweizer Bundesgesetz über den Datenschutz. Das UK-Addendum gilt nach der UK-DSGVO.

Unsere Weiterübermittlungen. Wenn das Gesetz für unsere Übermittlung an einen Unterauftragsverarbeiter eine Garantie verlangt, stützen wir uns auf die Datenschutzbestimmungen in unserem Vertrag mit diesem Anbieter. Wenden Sie sich an uns, wenn Sie Einzelheiten zu der Garantie wünschen, die für einen bestimmten Anbieter gilt.

Unterzeichnung. Wenn Sie die Bedingungen annehmen, hat das dieselbe Wirkung wie die Unterzeichnung der Übermittlungsklauseln an dem Tag, an dem Sie sie annehmen. Bei einem Konto, das vor dem oben auf dieser Seite angegebenen Gültigkeitsdatum eröffnet wurde, sind wir ab diesem Datum an diese Zusatzvereinbarung und die Übermittlungsklauseln gebunden.

Australien

Wie das australische Recht diese Daten behandelt. Das australische Datenschutzrecht teilt Organisationen nicht in Verantwortliche und Auftragsverarbeiter ein. Danach sind wir für die Personenbezogenen Kundendaten aus jedem Land, die wir aufbewahren, selbst verantwortlich und handeln außerdem für Sie. Wir gehen mit ihnen im Einklang mit dem Privacy Act 1988 (Cth) und den Australian Privacy Principles um. Nach diesem Gesetz bleiben wir auch dafür verantwortlich, wie unsere Unterauftragsverarbeiter im Ausland mit ihnen umgehen. Wir arbeiten mit Ihnen bei jeder Meldung zusammen, die das Notifiable Data Breaches Scheme verlangt.

Vereinigte Staaten

Regelungen für Dienstleister. Wenn ein Datenschutzgesetz eines US-Bundesstaats Sie als „Unternehmen“ oder „Verantwortlichen“ für Personenbezogene Kundendaten einstuft, handeln wir als Ihr „Dienstleister“ oder „Auftragsverarbeiter“. Sie legen uns die Daten nur für die Geschäftszwecke in Anlage 1 und innerhalb unserer direkten Geschäftsbeziehung mit Ihnen offen, und wir verarbeiten sie nur dafür und nur in diesem Rahmen. Wir verkaufen sie nicht, geben sie nicht für kontextübergreifende verhaltensbezogene Werbung weiter und führen sie nicht mit personenbezogenen Daten aus anderen Quellen zusammen, außer für die Liste der E-Mail-Adressen, an die wir nichts senden, und soweit diese Gesetze es erlauben. Wir halten die Teile dieser Gesetze ein, die für uns gelten, und gewährleisten für die Daten das Datenschutzniveau, das diese Gesetze verlangen. Wir teilen Ihnen mit, wenn wir das nicht mehr können. Sie dürfen angemessene Schritte unternehmen, um zu prüfen, wie wir die Daten nutzen, und um jede Nutzung, die diese Zusatzvereinbarung nicht erlaubt, zu unterbinden und zu bereinigen.

Haftung, Änderungen und sonstige Bestimmungen

Laufzeit und Haftung. Diese Zusatzvereinbarung gilt, solange wir Personenbezogene Kundendaten für Sie aufbewahren. Die Haftungsbeschränkungen und Haftungsausschlüsse in den Bedingungen gelten für Ansprüche zwischen Ihnen und uns aus dieser Zusatzvereinbarung. Sie gelten nicht für die Haftung aus den Übermittlungsklauseln, nicht für das, was Sie oder wir einer Einzelperson nach den Datenschutzgesetzen schulden, und nicht für Rechte, deren Ausschluss das Gesetz nicht erlaubt.

Änderungen dieser Zusatzvereinbarung. Wir ändern diese Zusatzvereinbarung so, wie die Bedingungen es für Änderungen der Bedingungen beschreiben. Den Wortlaut der Übermittlungsklauseln ändern wir nur, um sie durch eine Fassung zu ersetzen, die die Europäische Kommission oder die britische Aufsichtsbehörde herausgegeben hat.
Anwendbares Recht und Sprache. Die Klausel der Bedingungen zu anwendbarem Recht und Gerichten gilt für diese Zusatzvereinbarung. Anlage 3 nennt das Recht und die Gerichte für die Übermittlungsklauseln. Maßgeblich ist die englische Fassung dieser Zusatzvereinbarung.

Kontakt und unser Vertreter

So erreichen Sie uns. Bei Fragen zu dieser Zusatzvereinbarung schreiben Sie an customersupport@nummbas.com. Um Sicherheitsbedenken zu melden, schreiben Sie an cyberteam@nummbas.com.
Unser Vertreter. Seit dem 30. September 2026 ist DataRep (Data Protection Representative Limited, 77 Camden Street Lower, Dublin, D02 XE80, Ireland) unser Vertreter in der Europäischen Union, im Europäischen Wirtschaftsraum, im Vereinigten Königreich und in der Schweiz. Personen und Aufsichtsbehörden dort können eine E-Mail an datarequest@datarep.com mit „Nummbas“ in der Betreffzeile senden oder das Formular unter www.datarep.com/data-request nutzen. Unsere Datenschutzrichtlinie nennt die Postanschriften von DataRep.

Anlage 1: Einzelheiten der Verarbeitung

So lesen Sie diese Anlage. Nummbas Books, PayPal und Marktplatz-Verbindungen sind erfasst, soweit sie in Ihrem Konto verfügbar sind.

ArtikelEinzelheiten
Zweck und ArtBereitstellung, Absicherung und Support der Dienste. Wir erheben die Daten aus den Diensten, die Sie verbinden, und aus dem, was Sie hochladen oder eingeben, speichern und analysieren sie und zeigen sie Ihnen und Ihrem Team. Wir senden sie an unsere KI-Anbieter für KI-Funktionen wie die Antworten von Nummbas-FO, den täglichen Bericht und das Auslesen von Belegen, und wir versenden die E-Mails, die Sie anfordern.
Die betroffenen PersonenIhre Kunden, darunter Käufer, Marktplatzkäufer und Rechnungsempfänger. Ihre Lieferanten und Auftragnehmer. Ihre Mitarbeiter und andere Personen, die in Ihren Banktransaktionen, Buchhaltungsunterlagen und Dokumenten genannt sind. Personen, denen Sie erlauben, Belege per E-Mail an Nummbas Books zu senden.
Shops, Zahlungsdienste und MarktplätzeBestell- und Zahlungsdaten wie Referenzen, Positionen und Beträge sowie das Land und der Bundesstaat oder die Region einer Bestellung. Bei den meisten Plattformen ein Matching-Code anstelle der E-Mail-Adresse des Käufers, die wir nicht als Feld der synchronisierten Bestellung oder Zahlung speichern. Aus Shops Rabattcodes und Sendungsnummern sowie, wenn Shopify oder WooCommerce sie erfassen, die Landingpage, der Referrer und die Kampagnendetails einer Bestellung. Von BigCommerce die Kunden-ID im Klartext. Von Stripe die Beschreibung jeder Zahlung, so wie Ihr Checkout sie geschrieben hat. Sie kann einen Namen oder eine E-Mail-Adresse enthalten.
Andere verbundene DiensteAus Versandtools die Kosten, der Versanddienstleister und die Sendungsnummer einer Sendung. Aus Tools für E-Mail-Marketing, Support, Retouren und Abonnements nur Anzahlen und Summen, auch wenn wir bei einer Synchronisierung einzelne Datensätze lesen. Von Banken, über Plaid, Kontonamen, die letzten Ziffern von Kontonummern, Salden sowie Transaktionen mit ihren Beschreibungen und dem Namen der Gegenpartei. Aus QuickBooks und Xero Berichte, Transaktionen, Lieferantennamen mit Summen und unbezahlten Eingangsrechnungen sowie, wenn Sie Ihre Buchhaltung in Nummbas Books importieren, Ihre Kontakte und früheren Buchungen.
Nummbas BooksNamen, E-Mail-Adressen und Postanschriften Ihrer Kunden, Lieferanten und Auftragnehmer, Namen von Zahlungsempfängern bei Bankzahlungen und Steuer-IDs. Rechnungen, Eingangsrechnungen, Belege und andere Dokumente sowie E-Mails, die an Ihre Adresse für Belege in Nummbas Books gesendet werden. Bei Rechnungs-E-Mails die Adresse des Empfängers, der Betreff und ob die E-Mail zugestellt wurde. Versuche, Rechnungen online zu bezahlen, und, bei Stripe und Square, die E-Mail-Adresse des Kontakts, die wir an Ihr eigenes Konto bei Stripe oder Square senden. Die eigenen Kopien, die Nummbas Books von synchronisierten Datensätzen anlegt. Sie können eine Beschreibung, den Namen der Gegenpartei und, bei einer Zahlung über Stripe, den Namen in den Versandangaben oder auf der Karte enthalten.
LagerbestandNamen, E-Mail-Adressen, die zusätzlichen E-Mail-Adressen, die Sie bei Einkaufsbestellungen in Kopie setzen, Telefonnummern und Postanschriften Ihrer Lieferanten. Bei E-Mails mit Einkaufsbestellungen die Adresse des Empfängers, der Betreff und ob die E-Mail zugestellt wurde.
Nummbas-FOIhre Fragen, der Unterhaltungsverlauf und Gedächtnisnotizen, die Dateien, die Sie anhängen, und die erstellten Berichte. Die Geschäftsdaten, die zur Beantwortung einer Frage nötig sind. Dazu können Bestellungen, Bankkosten und die Namen Ihrer Auftragnehmer, Kunden und Lieferanten mit gezahlten oder geschuldeten Beträgen gehören. Wir senden KI-Anbietern keine Matching-Codes und keine E-Mail-Adressen von Käufern aus Ihren synchronisierten Bestellungen und Zahlungen.
Freigabelinks und Seiten zur RechnungszahlungDie Anzahl der Aufrufe eines Freigabelinks und der Zeitpunkt des letzten Aufrufs, nicht, wer ihn geöffnet hat. Daten zu Seitenleistung, Klicks und Fehlern von diesen Seiten, solange der Besucher Analysetools in den Cookie-Einstellungen eingeschaltet hat.
Sensible DatenWir fragen nicht nach besonderen Kategorien personenbezogener Daten wie Gesundheitsinformationen, auch wenn Banktransaktionen und Dokumente sie offenlegen können. Nummbas Books kann US-Sozialversicherungsnummern von Auftragnehmern enthalten.
Wie lange wir sie aufbewahrenDie Übermittlung und die Verarbeitung erfolgen fortlaufend, solange Ihr Konto offen ist. Synchronisierte Daten werden aufbewahrt, solange die Verbindung besteht, oder 25 Tage lang, wenn eine Marktplatz-Verbindung ihren Zugriff verliert und nicht neu verbunden wird. Bestandsdatensätze, die Sie im Lagerbestand anlegen, etwa Lieferungen, Zählungen und Einkaufsbestellungen, bleiben erhalten, wenn ein Shop getrennt wird, weil sie die eigenen Unterlagen Ihres Unternehmens sind. In Nummbas-FO angehängte Dateien und dort erstellte Berichte werden 7 Tage lang aufbewahrt. Datensätze in Nummbas Books sind Buchhaltungsunterlagen ohne festes Ablaufdatum. Alles andere wird aufbewahrt, bis Sie es löschen oder das Konto gelöscht wird, wie Abschnitt 11 es beschreibt.

Anlage 2: Sicherheitsmaßnahmen

So lesen Sie diese Anlage. Dies sind die Maßnahmen, die wir am Gültigkeitsdatum dieser Zusatzvereinbarung einsetzen.

BereichWas wir tun
VerschlüsselungIhre Daten werden bei der Übertragung zwischen Ihrem Browser oder den mobilen Apps und unseren Servern sowie zwischen unserer Anwendung und ihrer Datenbank verschlüsselt. Unsere Datenbank und ihre Backups, die unser Hosting-Anbieter 7 Tage lang aufbewahrt, sind im Ruhezustand verschlüsselt. Die Zugriffstoken für die Dienste, die Sie verbinden, verschlüsseln wir gesondert. Nummbas Books verschlüsselt eine Steuer-ID beim Speichern und hält ihren Typ und die letzten vier Zeichen lesbar.
AnmeldungPasswörter müssen mindestens 12 Zeichen lang sein und werden nur in einer unkenntlich gemachten Form gespeichert, die sich nicht umkehren lässt. Die Zwei-Faktor-Authentifizierung wird eingeschaltet, wenn sich ein Kontoinhaber registriert und wenn ein Teammitglied eine Einladung annimmt, und Nutzer können sie nicht ausschalten.
Trennung zwischen UnternehmenZugriffsprüfungen in der Anwendung halten die Datensätze jedes Unternehmens getrennt. Bei Anfragen angemeldeter Nutzer beschränken Datenbankregeln außerdem jede Abfrage auf das Unternehmen dieses Nutzers, und zwar bei den meisten Tabellen, die Datensätze eines Unternehmens enthalten.
ZugriffVier Rollen begrenzen, was jedes Mitglied Ihres Teams sehen und tun kann. Unser eigener Zugriff ist auf autorisierte Mitarbeiter beschränkt. Mitarbeiter mit unserer höchsten Administratorrolle können Ihr Konto als Kontoinhaber öffnen, jeweils für bis zu 15 Minuten, um Probleme zu beheben, und wir protokollieren jeden dieser Zugriffe. Mitarbeiter, die unsere Systeme betreiben, können auf die Datenbank und die Protokolle zugreifen, um die Dienste zu betreiben, abzusichern und zu reparieren.
ProtokolleWir bewahren ein Protokoll der Sicherheitsaktivitäten und ein Mitarbeiterprotokoll 12 Monate lang auf.

Anlage 3: Übermittlungsklauseln

Wann diese Anlage gilt. Diese Anlage gilt, wenn nach Abschnitt 13 die Übermittlungsklauseln gelten.
ArtikelAuswahl
ModulModul Zwei (Verantwortlicher an Auftragsverarbeiter).
Klauseln 7 und 11Der optionale Wortlaut wird nicht verwendet.
Klausel 9 (Unterauftragsverarbeiter)Option 2, allgemeine schriftliche Genehmigung. Die Ankündigungsfrist beträgt 30 Tage oder die kürzere Frist, die Abschnitt 7 für einen dringenden Austausch erlaubt.
Klausel 13 und Anhang I.CDie Aufsichtsbehörde, die Klausel 13 für Ihre Situation bestimmt.
Klauseln 17 und 18Option 1. Das Recht Irlands und die Gerichte Irlands.
Anhang I.A (die Parteien)Sie sind der Datenexporteur und ein Verantwortlicher, mit den Angaben in Ihrem Nummbas-Konto. Wir sind der Datenimporteur und ein Auftragsverarbeiter. Unsere Angaben stehen in Abschnitt 1 und Abschnitt 17, zusammen mit denen unseres Vertreters.
Anhang I.B und Anhang IIAnlage 1 und Anlage 2. Unterauftragsverarbeiter verarbeiten die Daten für die Zwecke, die in der Liste der Unterauftragsverarbeiter genannt sind, solange wir die Daten für Sie verarbeiten.
UK-AddendumTabelle 1: wie Anhang I.A, ab dem Zeitpunkt, zu dem die Übermittlungsklauseln nach Abschnitt 13 für Sie wirksam werden. Tabellen 2 und 3: die Standardvertragsklauseln mit der obigen Auswahl, Anlage 1, Anlage 2 und die Liste der Unterauftragsverarbeiter. Tabelle 4: Sowohl Sie als auch wir dürfen das UK-Addendum beenden, soweit dessen Bestimmungen es erlauben.
SchweizVerweise auf die DSGVO gelten als Verweise auf das Schweizer Bundesgesetz über den Datenschutz. Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte beaufsichtigt den Teil einer Übermittlung, für den Schweizer Recht gilt. „Mitgliedstaat“ wird nicht so ausgelegt, dass Personen in der Schweiz daran gehindert werden, ihre Rechte dort geltend zu machen.