Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten im Kassensystem JmkPOS nach Art. 13 und 14 DSGVO.
Verantwortlicher und Auftragsverarbeiter
Verantwortlicher im Sinne der DSGVO für die im Kassensystem verarbeiteten personenbezogenen Daten ist der jeweilige Verein beziehungsweise Veranstalter, der das Event betreibt. Die JMK Solutions OG stellt das Kassensystem als Dienstleistung bereit und handelt dabei als Auftragsverarbeiter nach Art. 28 DSGVO im Auftrag des Veranstalters.
Die Kontaktdaten der JMK Solutions OG stehen im Impressum.
Verarbeitete Daten
- Konto- und Anmeldedaten: Benutzername, Anzeigename, verschlüsselt gespeichertes Passwort, Rolle und Anmeldezeitpunkte des Kassenpersonals; bei Vereins- und Plattformkonten zusätzlich die E-Mail-Adresse.
- Anmelde- und Übergabecodes: Einmalcodes werden nur als Hashwert gespeichert, zusammen mit der IP-Adresse bei Erstellung und Einlösung. Übergabecodes werden nach 24 Stunden, Anmeldecodes nach 30 Tagen automatisch gelöscht.
- Verkaufs- und Kassendaten: Verkäufe mit Betrag, Zahlungsart, Zeitpunkt und Positionen, Stornos, Kassenstände, Entnahmen und Zählprotokolle. Die Verkaufsbuchung enthält keine Kennung der kassierenden Person.
- Kartenzahlung: Zahlungsbetrag, Gerätekennung, Transaktionskennungen und Ergebnis; auf Wunsch für den elektronischen Beleg die E-Mail-Adresse oder Telefonnummer des Kunden. Die Kartenverarbeitung selbst erfolgt bei SumUp.
- Rechnungen und RKSV: Rechnungen mit Empfängername, Anschrift und UID, soweit angegeben; für die gesetzliche Belegsignatur Belegnummern, Umsatzzähler und Signaturen.
- Protokollierung: Änderungen in der Verwaltung werden mit Benutzername, Rolle, aufgerufenem Pfad und Zeitpunkt protokolliert, um sie nachvollziehbar zu halten.
Zwecke und Rechtsgrundlagen
- Betrieb des Kassensystems und Abwicklung der Verkäufe - Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
- Erfüllung gesetzlicher Kassen-, Beleg- und Aufbewahrungspflichten - rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit BAO, UStG und RKSV).
- Protokollierung und Systemsicherheit - berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).
Empfänger
- fiskaly Germany GmbH (Berlin, Deutschland) - Registrierkassensignatur (RKSV), Belegkette und Archivierung. Verarbeitung in Deutschland, kein Drittlandtransfer.
- SumUp Limited (Dublin, Irland) - Abwicklung von Kartenzahlungen. Verarbeitung innerhalb des EWR und des Vereinigten Königreichs; etwaige Drittlandtransfers sind über Standardvertragsklauseln abgesichert.
- Fly.io Inc. (USA) - Hosting des Systems; die Produktivdaten liegen in der Region Frankfurt (EU). Der Drittlandtransfer ist über die Zertifizierung nach dem EU-US Data Privacy Framework und ergänzend über Standardvertragsklauseln abgesichert.
Diese Anwendung setzt kein Tracking und keine Cookies zu Werbezwecken ein; Schriften werden lokal ausgeliefert und nicht zur Laufzeit von Dritten geladen.
Speicherdauer
- Steuerlich relevante Daten (Transaktionen, Belege, Rechnungen, Kassen- und Tagesdaten, RKSV-Archive) werden sieben Jahre aufbewahrt (§ 132 BAO).
- Anmelde- und Übergabecodes samt IP-Adressen werden automatisch gelöscht - Übergabecodes nach 24 Stunden, Anmeldecodes nach 30 Tagen.
- Konten und optionale Beleg-Kontaktdaten werden gelöscht, sobald sie für den Betrieb nicht mehr benötigt werden beziehungsweise der Beleg versandt ist.
- Unterliegen Daten einer gesetzlichen Aufbewahrungspflicht, werden sie nach Zweckende für die weitere Verarbeitung gesperrt und erst nach Fristablauf gelöscht.
Ihre Rechte
Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Das Löschrecht kann durch gesetzliche Aufbewahrungspflichten eingeschränkt sein; betroffene Daten werden dann gesperrt statt gelöscht.
Für die Ausübung dieser Rechte wenden Sie sich an den veranstaltenden Verein als Verantwortlichen. Sie können sich zudem bei der österreichischen Datenschutzbehörde (dsb.gv.at) beschweren (Art. 77 DSGVO).
Stand
Stand dieser Erklärung: 31. August 2026.