Datenschutz & Sicherheit
Yes Retail wird von der Yes Technology GmbH in Deutschland betrieben: EU-Hosting in Frankfurt, Mandantentrennung auf Datenbankebene und DSGVO-Konformität als Produktprinzip.
Auf einen Blick
Wie wir Ihre Daten schützen.
EU-Hosting
Primärdatenbank, Authentifizierung, Datei-, Foto- und Sprachspeicher sowie Realtime laufen bei Supabase in Frankfurt (Deutschland) – kein Drittlandtransfer für die Kerndatenhaltung. Fehler- und Performance-Monitoring erfolgt mit Daten-Ingest in Deutschland (Sentry).
Mandantentrennung
Jede Kundenorganisation ist auf Datenbankebene durch PostgreSQL Row-Level Security isoliert: Der Zeilenzugriff wird anhand der Organisations-Zugehörigkeit erzwungen – über 350 Sicherheitsrichtlinien. Innerhalb jeder Organisation gilt rollenbasierte Zugriffskontrolle.
Verschlüsselung
Daten werden bei der Übertragung per TLS verschlüsselt; die Speicherung erfolgt mit der Verschlüsselung at rest der eingesetzten Plattformen. Integrations-Token werden zusätzlich feldweise mit AES-GCM verschlüsselt und nie im Klartext gelesen; API-Schlüssel speichern wir ausschließlich als Hash.
Auftragsverarbeitung
Für die Daten, die Sie in Yes Retail erfassen, handeln wir als Ihr Auftragsverarbeiter nach Art. 28 DSGVO. Eine Auftragsverarbeitungsvereinbarung (AVV) inklusive technischer und organisatorischer Maßnahmen und Subprozessorenliste schließen wir mit jedem Kunden im Rahmen des Vertragsschlusses ab – mit Löschung oder Rückgabe aller Daten bei Vertragsende.
Subprozessoren
Alle Subunternehmer sind in einer versionierten Liste dokumentiert (Zweck, Datenkategorien, Region, Transfermechanismus). Geplante Neuaufnahmen oder Ersetzungen kündigen wir mindestens 30 Tage im Voraus an – mit Widerspruchsmöglichkeit für Kunden.
Zur SubprozessorenlisteVorfallmanagement
Ein dokumentierter Prozess für Datenschutzverletzungen (Art. 33/34 DSGVO) regelt Erkennung, Eindämmung, Bewertung und Meldung: Als Auftragsverarbeiter informieren wir betroffene Kunden ohne unangemessene Verzögerung; als Verantwortlicher melden wir der Aufsichtsbehörde binnen 72 Stunden. Jede Verletzung wird dokumentiert (Art. 33 Abs. 5 DSGVO).
Betroffenenrechte
Anfragen zu Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch beantworten wir unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Jede Anfrage wird mit ihrer Frist erfasst und nachverfolgt.
Aufbewahrung & Löschung
Personenbezogene Daten speichern wir, solange der Verarbeitungszweck besteht bzw. gesetzliche Aufbewahrungsfristen gelten. Bei Vertragsende werden alle im Auftrag verarbeiteten Daten gemäß AVV gelöscht oder zurückgegeben.
Technische und organisatorische Maßnahmen
Sicherheit im Betrieb.
Authentifizierung & Zugriffsschutz
Anmeldung über E-Mail-Code/Magic-Link, Passwort oder OAuth (Google, Microsoft); Zugriffstoken werden kryptografisch verifiziert. Administrative Zugänge sind beschränkt.
Offline-Sicherheit
Die Offline-App synchronisiert auf jedes Gerät nur die Datensätze, die im Berechtigungsumfang des jeweiligen Nutzers liegen; private Notizen werden nur zum Verfasser synchronisiert.
Datenminimierung
Produktanalytics-Ereignisse werden vor dem Versand über eine Sperrliste von personenbezogenen Inhalten (Namen, E-Mail-Adressen, Telefonnummern, Adressen, Notizen, Transkripte) bereinigt.
Verfügbarkeit
Betrieb auf gemanagter, redundanter Infrastruktur (Supabase, Cloudflare, Vercel) mit automatisierten Datenbank-Backups des Plattformanbieters.
Softwarequalität
Eingaben werden über Schema-Validierung geprüft; Änderungen durchlaufen Code-Review sowie automatisierte Qualitäts-Gates (Lint, Typprüfung) vor jeder Auslieferung.
Datenschutz-Folgenabschätzung
Für die risikoträchtigeren Verarbeitungen (Routenverfolgung, KI-Auswertung) ist eine Datenschutz-Folgenabschätzung (DPIA, Art. 35 DSGVO) dokumentiert.
Dokumente für Ihre Prüfung
Volle Dokumentation, kein Suchen.
Öffentlich verfügbar
- Datenschutzerklärung – Datenverarbeitung auf dieser Website und Ihre Rechte.
- Impressum – Anbieterkennzeichnung nach § 5 DDG.
- AGB – Allgemeine Geschäftsbedingungen der Yes Technology GmbH.
- Subprozessorenliste – versioniert, mit Zweck, Datenkategorien, Region und Transfermechanismus je Anbieter.
- Sicherheitsübersicht – diese Seite: TOMs-Zusammenfassung, Vorfallmanagement und Betroffenenrechte.
Auf Anfrage
- Auftragsverarbeitungsvereinbarung (AVV) nach Art. 28 DSGVO – Abschluss erfolgt im Rahmen des Vertragsschlusses
- Technische und organisatorische Maßnahmen (TOMs) im Detail (Anlage zur AVV)
- DPIA-Zusammenfassung (Art. 35 DSGVO)
- Auszug aus dem Verarbeitungsverzeichnis (Art. 30 DSGVO)
Betroffenenrechte (Art. 15–22 DSGVO)
So gehen wir mit Anfragen um.
Wer entscheidet über Ihre Anfrage?
Das hängt davon ab, wessen Daten betroffen sind. Für Daten von Ansprechpartnern in den Märkten (Marktkontakte), die unsere Kunden im Rahmen ihrer Nutzung von Yes Retail erfassen, ist der jeweilige Kunde Verantwortlicher im Sinne der DSGVO – er entscheidet über die Anfrage, und Yes Technology GmbH unterstützt ihn als Auftragsverarbeiter auf dokumentierte Weisung. Wenn Sie uns eine solche Anfrage direkt stellen, leiten wir sie an den verantwortlichen Kunden weiter. Anfragen von App-Nutzern zu ihrem eigenen Konto sowie von Website-Besuchern und Abrechnungskontakten bearbeiten wir direkt, da wir insoweit selbst Verantwortlicher sind.
Frist
Wir beantworten Anfragen unverzüglich, spätestens innerhalb eines Monats nach Eingang (Art. 12 Abs. 3 DSGVO). Bei besonders komplexen Anfragen oder einer hohen Zahl von Anfragen kann diese Frist um bis zu zwei weitere Monate verlängert werden; darüber informieren wir Sie innerhalb des ersten Monats unter Angabe der Gründe. Jede Anfrage wird bei uns mit ihrer Frist erfasst und nachverfolgt.
Kontakt für Datenschutzanfragen
Yes Technology GmbH, Gneisenaustraße 39, 40477 Düsseldorf, E-Mail: info@yesretail.de. Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.
Stand: 16. Juli 2026