Yes Technology GmbH — Stand: 16. Juli 2026
Yes Retail wird von der Yes Technology GmbH in Deutschland betrieben: EU-Hosting in Frankfurt, Mandantentrennung auf Datenbankebene und DSGVO-Konformität als Produktprinzip.
Diese Seite richtet sich an Procurement-, Security- und Datenschutz-Teams, die Yes Retail prüfen. Alles Weitere — TOMs im Detail, DPIA-Zusammenfassung — stellen wir auf Anfrage bereit.
Primärdatenbank, Authentifizierung, Datei-, Foto- und Sprachspeicher sowie Realtime laufen bei Supabase in Frankfurt (Deutschland) — kein Drittlandtransfer für die Kerndatenhaltung. Fehler- und Performance-Monitoring erfolgt mit Daten-Ingest in Deutschland (Sentry).
Jede Kundenorganisation ist auf Datenbankebene durch PostgreSQL Row-Level Security isoliert: Der Zeilenzugriff wird anhand der Organisations-Zugehörigkeit erzwungen — über 350 Sicherheitsrichtlinien. Innerhalb jeder Organisation gilt rollenbasierte Zugriffskontrolle.
Daten werden bei der Übertragung per TLS verschlüsselt; die Speicherung erfolgt mit der Verschlüsselung at rest der eingesetzten Plattformen. Integrations-Token werden zusätzlich feldweise mit AES-GCM verschlüsselt und nie im Klartext gelesen; API-Schlüssel speichern wir ausschließlich als Hash.
Für die Daten, die Sie in Yes Retail erfassen, handeln wir als Ihr Auftragsverarbeiter nach Art. 28 DSGVO. Eine Auftragsverarbeitungsvereinbarung (AVV) inklusive technischer und organisatorischer Maßnahmen und Subprozessorenliste schließen wir mit jedem Kunden im Rahmen des Vertragsschlusses ab — mit Löschung oder Rückgabe aller Daten bei Vertragsende.
Ein dokumentierter Prozess für Datenschutzverletzungen (Art. 33/34 DSGVO) regelt Erkennung, Eindämmung, Bewertung und Meldung: Als Auftragsverarbeiter informieren wir betroffene Kunden ohne unangemessene Verzögerung; als Verantwortlicher melden wir der Aufsichtsbehörde binnen 72 Stunden. Jede Verletzung wird dokumentiert (Art. 33 Abs. 5 DSGVO).
Anfragen zu Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch beantworten wir unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Jede Anfrage wird mit ihrer Frist erfasst und nachverfolgt.
Personenbezogene Daten speichern wir, solange der Verarbeitungszweck besteht bzw. gesetzliche Aufbewahrungsfristen gelten. Bei Vertragsende werden alle im Auftrag verarbeiteten Daten gemäß AVV gelöscht oder zurückgegeben.
Alle Subunternehmer sind in einer versionierten Liste dokumentiert (Zweck, Datenkategorien, Region, Transfermechanismus). Geplante Neuaufnahmen oder Ersetzungen kündigen wir mindestens 30 Tage im Voraus an — mit Widerspruchsmöglichkeit für Kunden.
Anmeldung über E-Mail-Code/Magic-Link, Passwort oder OAuth (Google, Microsoft); Zugriffstoken werden kryptografisch verifiziert. Administrative Zugänge sind beschränkt.
Die Offline-App synchronisiert auf jedes Gerät nur die Datensätze, die im Berechtigungsumfang des jeweiligen Nutzers liegen; private Notizen werden nur zum Verfasser synchronisiert.
Produktanalytics-Ereignisse werden vor dem Versand über eine Sperrliste von personenbezogenen Inhalten (Namen, E-Mail-Adressen, Telefonnummern, Adressen, Notizen, Transkripte) bereinigt.
Betrieb auf gemanagter, redundanter Infrastruktur (Supabase, Cloudflare, Vercel) mit automatisierten Datenbank-Backups des Plattformanbieters.
Eingaben werden über Schema-Validierung geprüft; Änderungen durchlaufen Code-Review sowie automatisierte Qualitäts-Gates (Lint, Typprüfung) vor jeder Auslieferung.
Für die risikoträchtigeren Verarbeitungen (Routenverfolgung, KI-Auswertung) ist eine Datenschutz-Folgenabschätzung (DPIA, Art. 35 DSGVO) dokumentiert.
Dokumente anfragen: info@yesretail.de
Das hängt davon ab, wessen Daten betroffen sind. Für Daten von Ansprechpartnern in den Märkten (Marktkontakte), die unsere Kunden im Rahmen ihrer Nutzung von Yes Retail erfassen, ist der jeweilige Kunde Verantwortlicher im Sinne der DSGVO — er entscheidet über die Anfrage, und Yes Technology GmbH unterstützt ihn als Auftragsverarbeiter auf dokumentierte Weisung. Wenn Sie uns eine solche Anfrage direkt stellen, leiten wir sie an den verantwortlichen Kunden weiter. Anfragen von App-Nutzern zu ihrem eigenen Konto sowie von Website-Besuchern und Abrechnungskontakten bearbeiten wir direkt, da wir insoweit selbst Verantwortlicher sind.
Wir beantworten Anfragen unverzüglich, spätestens innerhalb eines Monats nach Eingang (Art. 12 Abs. 3 DSGVO). Bei besonders komplexen Anfragen oder einer hohen Zahl von Anfragen kann diese Frist um bis zu zwei weitere Monate verlängert werden; darüber informieren wir Sie innerhalb des ersten Monats unter Angabe der Gründe. Jede Anfrage wird bei uns mit ihrer Frist erfasst und nachverfolgt.
Yes Technology GmbH, Gneisenaustraße 39, 40477 Düsseldorf, E-Mail: info@yesretail.de. Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.