- Verantwortlicher
- makroh GmbHVon-Nell-Breuning Straße 2450858 Köln
1. Worum es in dieser Erklärung geht
ProcureOne ist eine mandantenfähige Web-Anwendung für Beschaffungsmanagement (Bestellanforderungen, Lieferantenanfragen, Angebote, Bestellungen, Rechnungsprüfung, Zeiterfassung und Nachweise). Betreiberin des Dienstes ist die makroh GmbH.
Diese Erklärung beschreibt, welche personenbezogenen Daten bei der Nutzung der öffentlich erreichbaren Seiten und der angemeldeten Oberfläche unter procure-one.de und admin.procure-one.de verarbeitet werden, zu welchen Zwecken, auf welcher Rechtsgrundlage und wie lange. Sie richtet sich an alle Personen, deren Daten in ProcureOne verarbeitet werden: Beschäftigte unserer Kundenunternehmen, Ansprechpartner:innen von Lieferanten, externe Dienstleister sowie Besucher:innen der öffentlichen Seiten.
2. Zwei Rollen — bitte zuerst lesen
Für die Frage, wer datenschutzrechtlich verantwortlich ist, sind zwei Fälle streng zu unterscheiden.
Wir sind Verantwortliche (Art. 4 Nr. 7 DSGVO) für den Betrieb der Plattform selbst: Anlage und Verwaltung von Mandanten, Konten der Betreiberadministration, Anmeldeprotokollierung, Systemprotokolle, Sicherungskopien, Verfügbarkeitsüberwachung sowie die Anbahnung und Abwicklung unserer Verträge mit den Kundenunternehmen.
Wir sind Auftragsverarbeiter (Art. 28 DSGVO) für alle Inhaltsdaten, die ein Kundenunternehmen (im Folgenden „Mandant") in seinem eigenen Datenbereich verarbeitet — also für Beschaffungsvorgänge, Benutzerkonten der Beschäftigten, Lieferantendaten, Zeiterfassung und Anhänge. Verantwortlich ist dort der jeweilige Mandant; er bestimmt Zwecke und Mittel, wir handeln nur auf seine Weisung und auf Grundlage eines Auftragsverarbeitungsvertrags. Wenn Sie Beschäftigte:r eines Mandanten sind und Auskunft oder Löschung verlangen möchten, wenden Sie sich bitte zuerst an Ihren Arbeitgeber; wir leiten entsprechende Anfragen unverzüglich weiter.
Jeder Mandant hinterlegt seine eigenen Datenschutzangaben. Auf Seiten, die sich an Lieferanten richten, werden beide Angaben getrennt ausgewiesen — die der makroh GmbH als Betreiberin und die des jeweiligen Auftraggebers.
3. Welche Daten wir verarbeiten
3.1 Konto- und Stammdaten
Vorname, Nachname, dienstliche E-Mail-Adresse, optional Telefon- und Mobilnummer sowie Position, dazu Mandantenzugehörigkeit, zugewiesene Rollen und Berechtigungen, Kontostatus, Zeitpunkt der E-Mail-Bestätigung und der letzten Anmeldung.
Zugangsdaten speichern wir nicht im Klartext: Passwörter werden ausschließlich als scrypt-Hash abgelegt. Wird die Anmeldung über den Identitätsanbieter des Mandanten (OpenID Connect) genutzt, speichern wir zusätzlich die vom Anbieter gelieferte Kennung; ein Passwort entsteht dabei nicht.
3.2 Sitzungsdaten
Nach der Anmeldung erhalten Sie ein signiertes Sitzungsmerkmal in einem technisch notwendigen Cookie. Serverseitig wird der Zeitpunkt Ihrer letzten Aktivität vorgehalten, um Sitzungen nach längerer Untätigkeit automatisch zu beenden.
3.3 Protokoll- und Nachweisdaten
- Anmeldeprotokoll: zu jedem Anmeldeversuch — erfolgreich oder nicht — die verwendete E-Mail-Adresse, das Ergebnis, im Fehlerfall der Grund, die IP-Adresse, die Browserkennung (User-Agent), der Zeitpunkt und die Anmeldeebene (Mandant oder Betreiber).
- Änderungsnachweise: bei sicherheits- und geschäftsrelevanten Änderungen die handelnde Person, die Aktion, der betroffene Datensatz, alter und neuer Wert, IP-Adresse, Browserkennung und Zeitpunkt.
- Server- und Zugriffsprotokolle: der vorgelagerte Web-Proxy und die Anwendungscontainer protokollieren IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode und Browserkennung. Diese Protokolle werden fortlaufend rotiert und dabei automatisch überschrieben.
3.4 Inhaltsdaten aus der Nutzung
Beschaffungsvorgänge enthalten personenbezogene Angaben, soweit Nutzer:innen sie eintragen oder sie sich aus dem Ablauf ergeben: Antragsteller:in, zugewiesene:r Einkäufer:in, Freigebende und deren Entscheidungen samt Begründung, Rückfragen und Kommentare, hochgeladene Anhänge, Nachrichten aus dem Support-Ticketsystem, Abwesenheitsvertretungen sowie — soweit das Modul genutzt wird — Zeiteinträge mit Datum, Uhrzeiten, Pausen, Tätigkeitsbeschreibung und Leistungsnachweisen.
3.5 Daten von Lieferanten und externen Ansprechpartnern
Angefragte Lieferanten erhalten einen personalisierten Einmal-Link, über den sie Angebote abgeben, Rückfragen stellen oder ein Onboarding durchlaufen können. Verarbeitet werden dabei Firmenname, Name und Kontaktdaten der Ansprechpartner:innen, Angebotsdaten, hochgeladene Nachweise sowie Zeitpunkt und Status des Aufrufs.
Hinweis nach Art. 14 DSGVO: Diese Daten stammen in der Regel nicht von Ihnen selbst, sondern von dem Mandanten, der Sie als Ansprechpartner:in hinterlegt hat, oder aus öffentlich zugänglichen Quellen und der laufenden Geschäftsbeziehung. Verantwortlich dafür ist dieser Mandant; wir verarbeiten sie in seinem Auftrag.
4. Zwecke und Rechtsgrundlagen
- Bereitstellung und Betrieb der Anwendung, Anmeldung, Rechteverwaltung — Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen) gegenüber unseren Vertragspartnern; gegenüber deren Beschäftigten Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse an der Erfüllung des Vertrags mit dem Arbeitgeber.
- Versand betriebsnotwendiger E-Mails (Einladung, Passwort zurücksetzen, Freigabeanforderungen, Erinnerungen, Benachrichtigungen) — Art. 6 Abs. 1 lit. b und lit. f DSGVO. Werbliche E-Mails versenden wir nicht.
- Anmeldeprotokoll, Änderungsnachweise, Zugriffsbeschränkung, Missbrauchserkennung — Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an der Sicherheit der Systeme und der Nachvollziehbarkeit von Änderungen; teilweise zugleich Art. 6 Abs. 1 lit. c i.V.m. Art. 32 DSGVO.
- Sicherungskopien, Wiederherstellungstests, Verfügbarkeits- und Fehlerüberwachung — Art. 6 Abs. 1 lit. f DSGVO (Datensicherheit, Betriebsfähigkeit) sowie Art. 32 DSGVO.
- Erfüllung gesetzlicher Aufbewahrungs- und Nachweispflichten — Art. 6 Abs. 1 lit. c DSGVO.
- Inhaltsdaten der Mandanten — die Rechtsgrundlage bestimmt der jeweilige Mandant als Verantwortlicher; wir verarbeiten sie ausschließlich weisungsgebunden nach Art. 28 DSGVO.
5. Cookies und Speicherung auf Ihrem Endgerät
ProcureOne setzt ausschließlich technisch notwendige Cookies. Eine Einwilligung ist dafür nach § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich; ein Cookie-Banner gibt es deshalb bewusst nicht.
- `procure_session` — Sitzungsmerkmal der Mandantenoberfläche
- `procureOneToken` — Sitzungsmerkmal der Betreiberoberfläche
- `procure_preauth` — kurzlebiges Merkmal für mehrstufige Anmeldevorgänge
Alle drei sind reine Sitzungscookies ohne Ablaufdatum: Sie werden beim Schließen des Browsers gelöscht. Sie sind für Skripte nicht auslesbar (httpOnly) und werden nur über verschlüsselte Verbindungen übertragen.
Zusätzlich speichert die Oberfläche Darstellungsvorlieben — etwa die Wahl zwischen heller und dunkler Ansicht — lokal in Ihrem Browser. Diese Angaben verlassen Ihr Gerät nicht.
6. Kein Tracking, keine Analyse, keine externen Inhalte
Wir setzen keine Analyse-, Statistik-, Werbe- oder Tracking-Werkzeuge ein und binden keine Inhalte Dritter ein. Die verwendete Schriftart wird von unserem eigenen Server ausgeliefert, nicht von einem externen Anbieter. Eine strikte Content-Security-Policy erlaubt dem Browser ausschließlich Verbindungen zu unseren eigenen Systemen und würde jede nachträglich eingebundene Fremdressource blockieren.
7. Empfänger und Auftragsverarbeiter
Ihre Daten werden nicht verkauft und nicht zu Werbezwecken weitergegeben. Zugriff haben ausschließlich:
- Berechtigte Personen innerhalb Ihres Mandanten, entsprechend dem Rollen- und Rechtemodell.
- Wenige namentlich benannte Administrator:innen der makroh GmbH, ausschließlich zu Zwecken des Betriebs, der Fehlerbehebung und der Sicherheit.
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen — Bereitstellung der Server. Anwendung und Datenbank laufen in einem Rechenzentrum in Nürnberg, Deutschland. Auftragsverarbeitungsvertrag geschlossen.
- Hetzner Object Storage — Ablage der verschlüsselten Sicherungskopien am Standort Helsinki, Finnland (EU). Die Archive werden bereits vor der Übertragung verschlüsselt; der Anbieter kann sie nicht einsehen.
- Unser E-Mail-Dienstleister für den Versand über das SMTP-Relay `smtps.udag.de` — Zustellung der betriebsnotwendigen E-Mails. Ein Mandant kann stattdessen einen eigenen Mailserver hinterlegen; dann verlassen die Nachrichten unsere Systeme über dessen Anbieter.
- Externer Verfügbarkeitsmonitor, der in kurzen Abständen prüft, ob die öffentlichen Adressen erreichbar sind. Dabei werden keine personenbezogenen Daten übermittelt, sondern nur die Antwort des Servers ausgewertet.
Die Erzeugung von PDF-Dokumenten (Anfragen, Bestellungen, Nachweise) erfolgt auf unseren eigenen Servern. Protokolldaten und Betriebskennzahlen werden ebenfalls ausschließlich auf unseren Servern gespeichert und ausgewertet.
Optionale Textassistenz: ProcureOne kann je Mandant so eingerichtet werden, dass Texte für Lieferantenanfragen oder Compliance-Fragen von einem externen Sprachmodell vorformuliert werden. Diese Funktion ist standardmäßig nicht aktiv und wird nur auf ausdrückliche Einrichtung durch den jeweiligen Mandanten verwendet. Ist sie aktiv, wird der übermittelte Text zuvor automatisch um E-Mail-Adressen, Telefonnummern, IBAN, Adressen von Internetseiten und erkannte Personennamen bereinigt. Der Mandant wählt den Anbieter selbst und ist als Verantwortlicher für diese Übermittlung verantwortlich.
8. Übermittlung in Drittländer
Im Regelbetrieb findet keine Übermittlung personenbezogener Daten in Länder außerhalb der EU/des EWR statt. Verarbeitung und Speicherung erfolgen in Deutschland, die verschlüsselten Sicherungskopien in Finnland.
Eine Ausnahme besteht nur, wenn ein Mandant die unter Nummer 7 beschriebene Textassistenz mit einem Anbieter außerhalb der EU einrichtet. Die Rechtsgrundlage für diese Übermittlung — in aller Regel Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO nebst Wirksamkeitsprüfung — verantwortet der Mandant.
9. Speicherdauer und Löschung
- Konto- und Stammdaten: für die Dauer der Nutzungsberechtigung. Wird ein Konto gelöscht, werden Name, E-Mail-Adresse, Telefonnummern und Position unumkehrbar anonymisiert und die Zugangsdaten entwertet; der Datensatz bleibt nur als anonymer Verweis bestehen, damit vorhandene Nachweise nicht ins Leere zeigen.
- Inhaltsdaten der Beschaffungsvorgänge: bis der Mandant sie löscht oder das Vertragsverhältnis mit uns endet. Nach Vertragsende löschen wir den gesamten Datenbereich des Mandanten einschließlich der zugehörigen Konten, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
- Anmeldeprotokoll und Änderungsnachweise: 90 Tage — spätestens mit der Löschung des Mandanten.
- Server- und Zugriffsprotokolle: werden laufend rotiert und dabei automatisch überschrieben; Betriebskennzahlen nach 15 Tagen.
- Sicherungskopien: verschlüsselte Tagessicherungen mit einer Aufbewahrung von 90 Tagen; danach werden sie automatisch gelöscht. Eine Löschung im laufenden Betrieb wirkt sich auf bestehende Sicherungen erst nach Ablauf dieser Frist aus.
- Gesetzliche Aufbewahrungspflichten (insbesondere aus HGB und AO) gehen einer Löschung vor; die betroffenen Daten werden bis zum Fristablauf gesperrt.
10. Ihre Rechte
Sie haben uns gegenüber — bzw. gegenüber dem verantwortlichen Mandanten, siehe Nummer 2 — folgende Rechte:
- Auskunft über die zu Ihnen verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem gängigen, maschinenlesbaren Format (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen, die wir auf ein berechtigtes Interesse stützen (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Für die Ausübung genügt eine formlose Nachricht an die oben genannte Kontaktadresse. Wir antworten unverzüglich, spätestens innerhalb eines Monats.
11. Beschwerderecht
Unabhängig davon können Sie sich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des mutmaßlichen Verstoßes (Art. 77 DSGVO). Für die makroh GmbH zuständig ist die
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, ldi.nrw.de
12. Automatisierte Entscheidungen
Eine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung für Sie im Sinne des Art. 22 DSGVO findet nicht statt. ProcureOne bildet Freigabewege regelbasiert ab und kann Vorgänge innerhalb festgelegter Wertgrenzen automatisch freigeben; diese Regeln bewerten Beschaffungsvorgänge, nicht Personen.
13. Sicherheit der Verarbeitung
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, unter anderem:
- durchgängige Transportverschlüsselung (TLS) mit erzwungener Weiterleitung auf HTTPS und HSTS
- Trennung der Mandanten in eigene Datenbankschemata; jeder Zugriff wird gegen die Mandantenzugehörigkeit geprüft
- rollenbasiertes Rechtemodell mit feingranularen Berechtigungen
- Passwörter ausschließlich als scrypt-Hash, gespeicherte Zugangsdaten Dritter mit AES-256-GCM verschlüsselt
- Begrenzung der Anmeldeversuche, Sitzungsende bei Untätigkeit, Sitzungscookies ohne dauerhafte Speicherung
- strikte Content-Security-Policy, keine Einbindung fremder Inhalte
- tägliche verschlüsselte Sicherungen, wöchentlicher automatisierter Wiederherstellungstest
- laufende Überwachung von Verfügbarkeit, Fehlern und Systemzustand; regelmäßige Aktualisierung der eingesetzten Komponenten
14. Pflicht zur Bereitstellung
Die unter Nummer 3.1 genannten Konto- und Stammdaten sind erforderlich, um Ihnen einen Zugang einzurichten. Ohne sie ist eine Nutzung der Anwendung nicht möglich. Eine darüber hinausgehende gesetzliche oder vertragliche Pflicht, uns Daten bereitzustellen, besteht nicht.
15. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung; das Datum der letzten Änderung ist oben angegeben.