Datenschutzerklärung
Datenschutzerklärung für ERPM
Stand: Juli 2026
1. Verantwortlicher
GMI GmbH
Theodor-Rehbock-Straße 3
76131 Karlsruhe, Deutschland
Vertreten durch die Geschäftsführer Shaur Gul und Sayed Hadi Mortazavi
E-Mail: info@gmitso.de · Telefon: +49 (0)721 15659119 · Web: www.gmitso.de
Diese Datenschutzerklärung gilt für die ERPM-Anwendung (Windows, macOS, iOS, Android), den ERPM-Cloud-Dienst samt Web-Portal und die zugehörige Produkt-Webseite.
2. Grundprinzip: Ihre Daten gehören Ihnen
ERPM ist eine Auftrags- und Warenwirtschaftssoftware. Ohne Online-Konto arbeitet ERPM vollständig lokal: Alle Geschäftsdaten (Kunden, Aufträge, Artikel, Lieferanten, Lager, Buchhaltung, Belege) bleiben ausschließlich auf Ihrem Gerät und werden dort verschlüsselt gespeichert (SQLCipher, AES-256). In diesem Fall werden – abgesehen von den unter Ziffer 7 genannten optionalen Diensten – keine Daten an uns übertragen.
Erst wenn Sie ein Online-Konto anlegen und die Cloud-Synchronisation nutzen, werden Daten an unseren Server übertragen.
3. Online-Konto und Cloud-Synchronisation
Bei Nutzung des Online-Kontos verarbeiten wir:
- Kontodaten: E-Mail-Adresse, Name, Passwort (ausschließlich als Hash), optional Einstellungen zur Zwei-Faktor-Authentisierung.
- Mandanten- und Lizenzdaten: Firmenname des Mandanten, gebuchter Plan, Anzahl Sitze/Geräte, Speicherverbrauch, Laufzeit.
- Geschäftsdaten Ihres Mandanten: die von Ihnen in ERPM erfassten Daten (z. B. Kunden, Aufträge, Rechnungen, Artikel, Belege), soweit Sie die Synchronisation aktiviert haben.
- Protokolldaten: Anmeldezeitpunkte, Sitzungen, sicherheitsrelevante Ereignisse und fachliche Änderungen (Audit-Log) zur Nachvollziehbarkeit und Missbrauchsabwehr.
Zwecke: Bereitstellung des Dienstes, Synchronisation zwischen Ihren Geräten, Belegablage, Benutzer- und Rechteverwaltung, Lizenzverwaltung und Abrechnung.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); für Sicherheitsprotokolle Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb).
4. Rollenverteilung und Auftragsverarbeitung
Für die Kontodaten unserer Nutzer sind wir Verantwortlicher im Sinne der DSGVO. Für die in ERPM erfassten Geschäftsdaten (z. B. Daten Ihrer Kunden und Lieferanten) sind Sie als unser Kunde der Verantwortliche; wir verarbeiten diese Daten ausschließlich in Ihrem Auftrag als Auftragsverarbeiter (Art. 28 DSGVO). Einen Auftragsverarbeitungsvertrag stellen wir auf Anfrage unter info@gmitso.de bereit.
5. Hosting
Der ERPM-Server wird in einem Rechenzentrum der Contabo GmbH (Aschauer Straße 32a, 81549 München, Deutschland) betrieben. Serverstandort ist Deutschland; eine Übermittlung in Drittländer findet durch das Hosting nicht statt. Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag.
6. Sicherheit
- Übertragung ausschließlich TLS-verschlüsselt (HTTPS).
- Lokale Datenbank mit SQLCipher (AES-256) verschlüsselt.
- Auf dem Server werden sensible Feldinhalte und Belegdateien zusätzlich verschlüsselt gespeichert (AES-256-GCM).
- Strikte Mandantentrennung; Zugriffe sind rollenbasiert (inkl. eingeschränkter Kunden- und Lieferantenzugänge) und werden protokolliert.
- Passwörter werden nur als salted Hash gespeichert; Konto-Sperre nach wiederholten Fehlversuchen; Zwei-Faktor-Authentisierung (TOTP) verfügbar.
- Tägliche Server-Datensicherungen; lokale Backups können Sie jederzeit selbst erstellen.
7. Empfänger und Drittdienste
Wir geben Daten nur weiter, soweit dies zur Vertragserfüllung erforderlich ist. Ein Verkauf von Daten findet nicht statt.
- Zahlungsabwicklung (Stripe): Bei Abschluss eines Abos oder Lizenzkaufs erfolgt die Zahlung über Stripe Payments Europe, Ltd. (Irland) bzw. Stripe, Inc. (USA; zertifiziert nach dem EU-US Data Privacy Framework). Zahlungsdaten (z. B. Kartendaten) werden direkt bei Stripe erfasst und erreichen unsere Server nicht; wir erhalten von Stripe Zahlungsstatus und Abo-Laufzeit. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- E-Mail-Versand: Systemmails (z. B. Passwort-Zurücksetzen, Einladungen) und der Belegversand aus der App laufen über den konfigurierten SMTP-Anbieter. Nutzen Sie ein eigenes Mandanten-SMTP, ist dessen Anbieter Ihr eigener Dienstleister.
- Push-Benachrichtigungen (optional): Sofern aktiviert, werden Push-Nachrichten über Firebase Cloud Messaging (Google Ireland Ltd. / Google LLC, USA; DPF-zertifiziert) zugestellt. Hierzu wird ein pseudonymes Geräte-Token gespeichert.
- Wechselkurse: Bei Nutzung der Fremdwährungsfunktion ruft die App EZB-Referenzkurse über api.frankfurter.app ab. Übertragen werden nur Währungscodes, keine personenbezogenen Daten.
- App-Stores: Beim Bezug der App über Apple App Store, Google Play oder Microsoft Store verarbeiten die Store-Betreiber Daten in eigener Verantwortung nach ihren eigenen Datenschutzbestimmungen.
8. Geräteidentifikation und Lizenzierung
Zur Durchsetzung des Gerätelimits erzeugt die App eine pseudonyme Geräte-ID und leitet daraus einen Geräte-Code ab. Bei Nutzung des Online-Kontos werden Geräte-ID, Gerätename und Zeitpunkt der letzten Nutzung dem Mandanten zugeordnet gespeichert; registrierte Geräte können in App und Portal eingesehen und entfernt werden. Bei gerätegebundenen Offline-Lizenzen wird der Geräte-Code Teil der signierten Lizenzdatei. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und f DSGVO.
9. Diagnose- und Absturzberichte
Absturz- und Fehlerberichte (technische Fehlermeldung, App-Version, Betriebssystem, Auszug aus dem Fehlerprotokoll) sowie Ihr Feedback über „Problem melden" werden nur übertragen, wenn die Diagnose-Funktion aktiviert ist; Sie können sie jederzeit in den Einstellungen (Diagnose & Feedback) abschalten. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Zweck ist ausschließlich Fehlerbehebung und Produktverbesserung.
10. Web-Portal und Webseite
Portal und Webseite verwenden keine Analyse-, Tracking- oder Werbedienste und keine Tracking-Cookies. Im Browser wird lediglich technisch Erforderliches lokal gespeichert (Sitzungs-Token, Sprachwahl, Anzeigeeinstellungen). Beim Aufruf verarbeitet der Server die üblichen Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufene Ressource) in kurzlebigen Server-Logs zur Betriebssicherheit (Art. 6 Abs. 1 lit. f DSGVO).
11. Speicherdauer
Daten bleiben gespeichert, solange Ihr Konto bzw. Mandant besteht. Bei Löschung des Mandanten werden alle zugehörigen Server-Daten entfernt; Backups rotieren automatisch und überschreiben sich innerhalb kurzer Zeit. Für Rechnungs- und Buchhaltungsdaten können gesetzliche Aufbewahrungspflichten (§ 147 AO, § 257 HGB – bis zu 10 Jahre) gelten; deren Einhaltung obliegt Ihnen als Verantwortlichem für Ihre Geschäftsdaten. Lokale Daten auf Ihren Geräten löschen Sie selbst.
12. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Ein vollständiger Export Ihrer Mandantendaten steht jederzeit in der App bzw. im Portal bereit – auch ohne gültige Lizenz.
Sie haben außerdem ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde. Für uns zuständig: Landesbeauftragter für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart.
13. Keine automatisierte Entscheidungsfindung
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO statt.
14. Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich Funktionsumfang oder Rechtslage ändern. Die jeweils aktuelle Fassung ist in der App (Rechtliches), im Portal und auf der Produkt-Webseite abrufbar.
15. Kontakt
Fragen zum Datenschutz: GMI GmbH, Theodor-Rehbock-Straße 3, 76131 Karlsruhe · info@gmitso.de