Yes Retail Logo

Datenschutz & Sicherheit

Yes Technology GmbH — Stand: 16. Juli 2026

Ihre Daten. In der EU. Unter Kontrolle.

Yes Retail wird von der Yes Technology GmbH in Deutschland betrieben: EU-Hosting in Frankfurt, Mandantentrennung auf Datenbankebene und DSGVO-Konformität als Produktprinzip.

Diese Seite richtet sich an Procurement-, Security- und Datenschutz-Teams, die Yes Retail prüfen. Alles Weitere — TOMs im Detail, DPIA-Zusammenfassung — stellen wir auf Anfrage bereit.

Wie wir Ihre Daten schützen

EU-Hosting

Primärdatenbank, Authentifizierung, Datei-, Foto- und Sprachspeicher sowie Realtime laufen bei Supabase in Frankfurt (Deutschland) — kein Drittlandtransfer für die Kerndatenhaltung. Fehler- und Performance-Monitoring erfolgt mit Daten-Ingest in Deutschland (Sentry).

Mandantentrennung

Jede Kundenorganisation ist auf Datenbankebene durch PostgreSQL Row-Level Security isoliert: Der Zeilenzugriff wird anhand der Organisations-Zugehörigkeit erzwungen — über 350 Sicherheitsrichtlinien. Innerhalb jeder Organisation gilt rollenbasierte Zugriffskontrolle.

Verschlüsselung

Daten werden bei der Übertragung per TLS verschlüsselt; die Speicherung erfolgt mit der Verschlüsselung at rest der eingesetzten Plattformen. Integrations-Token werden zusätzlich feldweise mit AES-GCM verschlüsselt und nie im Klartext gelesen; API-Schlüssel speichern wir ausschließlich als Hash.

Auftragsverarbeitung

Für die Daten, die Sie in Yes Retail erfassen, handeln wir als Ihr Auftragsverarbeiter nach Art. 28 DSGVO. Eine Auftragsverarbeitungsvereinbarung (AVV) inklusive technischer und organisatorischer Maßnahmen und Subprozessorenliste schließen wir mit jedem Kunden im Rahmen des Vertragsschlusses ab — mit Löschung oder Rückgabe aller Daten bei Vertragsende.

Vorfallmanagement

Ein dokumentierter Prozess für Datenschutzverletzungen (Art. 33/34 DSGVO) regelt Erkennung, Eindämmung, Bewertung und Meldung: Als Auftragsverarbeiter informieren wir betroffene Kunden ohne unangemessene Verzögerung; als Verantwortlicher melden wir der Aufsichtsbehörde binnen 72 Stunden. Jede Verletzung wird dokumentiert (Art. 33 Abs. 5 DSGVO).

Betroffenenrechte

Anfragen zu Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch beantworten wir unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Jede Anfrage wird mit ihrer Frist erfasst und nachverfolgt.

Aufbewahrung & Löschung

Personenbezogene Daten speichern wir, solange der Verarbeitungszweck besteht bzw. gesetzliche Aufbewahrungsfristen gelten. Bei Vertragsende werden alle im Auftrag verarbeiteten Daten gemäß AVV gelöscht oder zurückgegeben.

Subprozessoren

Alle Subunternehmer sind in einer versionierten Liste dokumentiert (Zweck, Datenkategorien, Region, Transfermechanismus). Geplante Neuaufnahmen oder Ersetzungen kündigen wir mindestens 30 Tage im Voraus an — mit Widerspruchsmöglichkeit für Kunden.

Zur Subprozessorenliste

Technische und organisatorische Maßnahmen

Authentifizierung & Zugriffsschutz

Anmeldung über E-Mail-Code/Magic-Link, Passwort oder OAuth (Google, Microsoft); Zugriffstoken werden kryptografisch verifiziert. Administrative Zugänge sind beschränkt.

Offline-Sicherheit

Die Offline-App synchronisiert auf jedes Gerät nur die Datensätze, die im Berechtigungsumfang des jeweiligen Nutzers liegen; private Notizen werden nur zum Verfasser synchronisiert.

Datenminimierung

Produktanalytics-Ereignisse werden vor dem Versand über eine Sperrliste von personenbezogenen Inhalten (Namen, E-Mail-Adressen, Telefonnummern, Adressen, Notizen, Transkripte) bereinigt.

Verfügbarkeit

Betrieb auf gemanagter, redundanter Infrastruktur (Supabase, Cloudflare, Vercel) mit automatisierten Datenbank-Backups des Plattformanbieters.

Softwarequalität

Eingaben werden über Schema-Validierung geprüft; Änderungen durchlaufen Code-Review sowie automatisierte Qualitäts-Gates (Lint, Typprüfung) vor jeder Auslieferung.

Datenschutz-Folgenabschätzung

Für die risikoträchtigeren Verarbeitungen (Routenverfolgung, KI-Auswertung) ist eine Datenschutz-Folgenabschätzung (DPIA, Art. 35 DSGVO) dokumentiert.

Dokumente für Ihre Prüfung

Öffentlich verfügbar

  • Datenschutzerklärung — Datenverarbeitung auf dieser Website und Ihre Rechte.
  • Impressum — Anbieterkennzeichnung nach § 5 DDG.
  • AGB — Allgemeine Geschäftsbedingungen der Yes Technology GmbH.
  • Subprozessorenliste — versioniert, mit Zweck, Datenkategorien, Region und Transfermechanismus je Anbieter.
  • Sicherheitsübersicht — diese Seite: TOMs-Zusammenfassung, Vorfallmanagement und Betroffenenrechte.

Auf Anfrage

  • Auftragsverarbeitungsvereinbarung (AVV) nach Art. 28 DSGVO — Abschluss erfolgt im Rahmen des Vertragsschlusses
  • Technische und organisatorische Maßnahmen (TOMs) im Detail (Anlage zur AVV)
  • DPIA-Zusammenfassung (Art. 35 DSGVO)
  • Auszug aus dem Verarbeitungsverzeichnis (Art. 30 DSGVO)

Dokumente anfragen: info@yesretail.de

Betroffenenrechte (Art. 15–22 DSGVO)

Wer entscheidet über Ihre Anfrage?

Das hängt davon ab, wessen Daten betroffen sind. Für Daten von Ansprechpartnern in den Märkten (Marktkontakte), die unsere Kunden im Rahmen ihrer Nutzung von Yes Retail erfassen, ist der jeweilige Kunde Verantwortlicher im Sinne der DSGVO — er entscheidet über die Anfrage, und Yes Technology GmbH unterstützt ihn als Auftragsverarbeiter auf dokumentierte Weisung. Wenn Sie uns eine solche Anfrage direkt stellen, leiten wir sie an den verantwortlichen Kunden weiter. Anfragen von App-Nutzern zu ihrem eigenen Konto sowie von Website-Besuchern und Abrechnungskontakten bearbeiten wir direkt, da wir insoweit selbst Verantwortlicher sind.

Frist

Wir beantworten Anfragen unverzüglich, spätestens innerhalb eines Monats nach Eingang (Art. 12 Abs. 3 DSGVO). Bei besonders komplexen Anfragen oder einer hohen Zahl von Anfragen kann diese Frist um bis zu zwei weitere Monate verlängert werden; darüber informieren wir Sie innerhalb des ersten Monats unter Angabe der Gründe. Jede Anfrage wird bei uns mit ihrer Frist erfasst und nachverfolgt.

Kontakt für Datenschutzanfragen

Yes Technology GmbH, Gneisenaustraße 39, 40477 Düsseldorf, E-Mail: info@yesretail.de. Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.

© 2025 Yes Technology GmbH

ImpressumAllgemeine GeschäftsbedingungenDatenschutzerklärungKontakt