Datenschutzerklärung
Zuletzt aktualisiert · 2026-09-09
Dies ist eine unverbindliche Übersetzung — bei Abweichungen ist die englische Fassung dieses Dokuments rechtlich maßgeblich.
Diese Datenschutzerklärung erläutert, wie Rexa ("wir", "uns") personenbezogene Daten verarbeitet, wenn Sie den Beleg- und Spesen-Workflow-Dienst von Rexa (der "Dienst") nutzen. Rexa wird betrieben von Rexa B.V. (in Gründung), Amsterdam, Niederlande. Wir sind Verantwortlicher für die in Abschnitt 2 beschriebenen Daten und Auftragsverarbeiter für die in Abschnitt 3 beschriebenen Kundendaten.
1. Für wen diese Erklärung gilt
Diese Erklärung gilt für: Besucher der Marketing-Website (rexa.one), Personen, die sich für einen Workspace registrieren oder in einen Workspace eingeladen werden, und Endnutzer, deren Daten innerhalb des Workspace eines Kunden verarbeitet werden (Karteninhaber, Genehmiger, Finanzmitarbeiter).
2. Daten, die wir als Verantwortlicher erheben
Wenn Sie sich registrieren oder die Website besuchen:
- Kontodaten: E-Mail-Adresse, Passwort (gehasht), TOTP-Geheimnis (verschlüsselt), Zeitstempel der E-Mail-Verifizierung.
- Sitzungsdaten: IP-Adresse, User-Agent, Zeitstempel der letzten Aktivität. Verwendet für widerrufbares Sitzungsmanagement; Aufbewahrung 90 Tage.
- Marketingdaten: besuchte Seiten, verweisende URL, anonymisierte Analysen. Wir verwenden keine Tracking-Pixel von Drittanbietern.
Rechtsgrundlage
- Vertragserfüllung — Bereitstellung des Dienstes, für den Sie sich registriert haben.
- Berechtigtes Interesse — Absicherung des Dienstes gegen Missbrauch.
- Einwilligung — für den optionalen KI-Assistenten; Opt-in pro Mandant und jederzeit widerrufbar.
3. Daten, die wir im Auftrag von Kunden verarbeiten
Innerhalb eines Workspace verarbeiten wir Kartentransaktionen, Belege, OCR-Ausgaben, Erläuterungen zu Ausgaben, Genehmigungsentscheidungen, Kommentare und Audit-Ereignisse im Auftrag des Kunden ("Workspace-Daten"). Der Kunde ist Verantwortlicher für die Workspace-Daten und schließt vor dem Produktiveinsatz einen Auftragsverarbeitungsvertrag (AVV) mit uns. Siehe den AVV.
Wir speichern niemals die vollständige Kartennummer (PAN) einer Zahlungskarte. Kartenkennungen in unserer Datenbank bestehen ausschließlich aus den letzten vier Ziffern, normalisiert an der Adaptergrenze.
4. Datenresidenz
Workspace-Daten werden ausschließlich in der Europäischen Union gespeichert (Postgres + S3 in eu-central-1, Anwendungsserver in der Amsterdamer Region von Fly.io). Sofern der Kunde KI-Funktionen ausdrücklich aktiviert, können Prompts und Snapshots auf Grundlage eines Auftragsverarbeitungszusatzes und der EU-Standardvertragsklauseln an Anthropic in die USA übermittelt werden. Kunden können KI-Funktionen pro Workspace jederzeit deaktivieren, ohne andere Funktionen zu verlieren.
5. Unterauftragsverarbeiter
Eine vollständige Liste der Unterauftragsverarbeiter ist unter /legal/subprocessors veröffentlicht. Kunden werden über neue Unterauftragsverarbeiter mindestens 30 Tage im Voraus informiert und können innerhalb dieser Frist widersprechen.
6. Aufbewahrung
Workspace-Daten werden so lange aufbewahrt, wie es für die Bereitstellung des Dienstes und die Erfüllung von Aufbewahrungspflichten für Finanzunterlagen erforderlich ist (in den Niederlanden 7 Jahre gemäß Art. 52 Algemene wet inzake rijksbelastingen und Art. 2:10 BW). Freitextfelder mit beiläufigen personenbezogenen Daten (Notizen, Kommentare, OCR-Daten) werden bei Löschung des Nutzers oder 30 Tage nachdem ein Nutzer einen Workspace verlassen hat bereinigt — je nachdem, was zuerst eintritt. Sitzungs- und Sicherheitsprotokolle werden 90 Tage aufbewahrt. Audit-Ereignisse mit Bezug zu Finanzunterlagen werden 7 Jahre aufbewahrt.
7. Ihre Rechte (DSGVO Art. 15–22)
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen die Verarbeitung Ihrer personenbezogenen Daten. Der Dienst bietet Datenexport und Löschung mit einem Klick unter /settings. Für Anfragen, die wir nicht über die Benutzeroberfläche erfüllen können, wenden Sie sich an privacy@rexa.one. Wir antworten innerhalb von 30 Tagen.
Sie können jederzeit Beschwerde bei der niederländischen Aufsichtsbehörde (Autoriteit Persoonsgegevens) einlegen.
8. Sicherheit
Wir dokumentieren unsere Sicherheitsmaßnahmen öffentlich unter /security. Kernpunkte: AES-256-GCM-Envelope-Verschlüsselung im Ruhezustand, KMS-verwaltete Schlüssel in der Produktion, Row-Level-Security in Postgres, ein auf SQL-Ebene erzwungenes Append-only-Audit-Log, argon2id-Passwort-Hashing, TOTP-Zwei-Faktor-Authentifizierung und widerrufbare JWT-Sitzungen.
9. Internationale Übermittlungen
Wo Daten die EU verlassen (derzeit: optionale KI-Aufrufe an Anthropic), stützen wir uns auf die EU-Standardvertragsklauseln (2021/914) und die zugehörige Transferfolgenabschätzung (Transfer Impact Assessment), die wir vorhalten.
10. Cookies
Wir verwenden eine kleine Zahl unbedingt erforderlicher Cookies für Authentifizierung und CSRF-Schutz. Wir verwenden keine Cookies für Werbung oder Tracking durch Dritte.
11. Änderungen
Wesentliche Änderungen dieser Erklärung werden Workspace-Administratoren mindestens 30 Tage vor Inkrafttreten per E-Mail mitgeteilt und in der Anwendung angekündigt.
12. Kontakt
Datenschutzfragen: privacy@rexa.one. Sicherheitsanliegen: security@rexa.one. Datenschutzbeauftragter: die Benennung steht noch aus; bis dahin ist der Gründer Ansprechpartner für Datenschutzangelegenheiten.