Hinweis: Dies ist ein vorläufiger Platzhaltertext, noch nicht die endgültige Formulierung des Betreibers.
Datenschutzerklärung
Diese Erklärung beschreibt, wie Seitter IT Beratung personenbezogene
Daten verarbeitet, wenn Sie diese Website aufrufen, sich für den Dienst
tem registrieren oder ihn als Bediener nutzen.
Zwei Rollen, zwei Verantwortlichkeiten. Für die Website, die
Registrierung und die Konten der Bediener sind wir Verantwortlicher im
Sinne des Art. 4 Nr. 7 DSGVO. Für die Inhalte, die ein Kunde im Dienst
selbst anlegt — Datensätze, Feldwerte, Fotos, Laufdaten — sind wir
Auftragsverarbeiter nach Art. 28 DSGVO; verantwortlich ist der Kunde.
Grundlage dafür ist der Auftragsverarbeitungsvertrag, der jedem
Nutzungsvertrag beiliegt. Abschnitt 7 beschreibt diesen Teil gesondert.
1. Verantwortlicher
Seitter IT Beratung, Inhaber: Jörg Seitter, [Straße und Hausnummer],
[PLZ und Ort], Deutschland
E-Mail: it-beratung@seitter.net
Ein Datenschutzbeauftragter ist nicht bestellt; die gesetzlichen
Voraussetzungen des § 38 BDSG liegen nicht vor. Anfragen zum
Datenschutz richten Sie bitte an die oben genannte Adresse.
2. Aufruf dieser Website
Beim Aufruf dieser Seiten, der Web-Konsole und der Schnittstelle für
Geräte werden technisch notwendige Daten verarbeitet: IP-Adresse,
Zeitpunkt, angefragter Pfad, Statuscode, Dauer der Verarbeitung und eine
Anfragekennung. Diese Protokolle dienen dem sicheren Betrieb und der
Fehlersuche.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes
Interesse an einem funktionsfähigen, gegen Missbrauch geschützten
Dienst.
- Speicherdauer: rund 14 Tage auf dem Wirtsrechner, danach
automatische Verdrängung. Die Protokolle werden nicht gesichert und
nicht an einen externen Protokolldienst weitergegeben.
- Inhalte und Zugangsdaten stehen nicht in den Protokollen. Der
Protokollschreiber führt eine Sperrliste für Kennwörter, Token und
Zugangsmerkmale.
Keine Reichweitenmessung, kein Tracking, keine Werbe-Cookies. Diese
Website bindet keine Zählpixel, keine Analysewerkzeuge und keine
externen Ressourcen ein. Schriftarten und Bilder werden vom eigenen
Server ausgeliefert, nicht von einem fremden Anbieter — es entsteht
also auch keine Verbindung zu Dritten allein durch den Seitenaufruf. Ein
Einwilligungsbanner ist deshalb nicht erforderlich.
3. Registrierung eines Testzugangs
Wenn Sie das Registrierungsformular ausfüllen, verarbeiten wir: Ihre
E-Mail-Adresse, Ihren Namen, den gewünschten Namen und Kurznamen Ihres
Zugangs, den Zeitpunkt und die Herkunft (IP-Adresse) der Einsendung
sowie die Fassungsnummern der Rechtstexte, denen Sie zugestimmt haben.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Durchführung
vorvertraglicher Maßnahmen auf Ihre Anfrage.
- Bestätigungsverfahren: Wir senden Ihnen eine Nachricht mit einem
einmaligen Bestätigungsverweis. Erst wenn Sie ihn aufrufen, entsteht
Ihr Zugang. Ohne Bestätigung verfällt die Registrierung nach 24
Stunden und wird gelöscht. Dieses Verfahren stellt sicher, dass
niemand einen Zugang auf eine fremde Adresse anlegen kann.
- Speicherdauer: eine unbestätigte Registrierung 24 Stunden; danach
bleibt ausschließlich der Einwilligungsnachweis nach Abschnitt 5.
4. Abwehr missbräuchlicher Registrierungen
Weil das Registrierungsformular ohne Anmeldung erreichbar ist, sichern
wir es ab. Dazu verarbeiten wir zusätzlich:
- einen Abdruck Ihrer E-Mail-Adresse — ein mit einem geheimen
Schlüssel gebildeter, nicht rückrechenbarer Wert. Er erlaubt zu
erkennen, dass dieselbe Adresse mehrfach auftritt, ohne die Adresse
selbst dauerhaft vorhalten zu müssen.
- Zähler je Adresse und je Herkunft (höchstens 3 Versuche je Adresse
und 10 je Herkunft in 24 Stunden),
- einen Abgleich gegen eine im Programmstand hinterlegte Liste von
Wegwerf-Adressanbietern.
Ein clientseitig zu lösender Rechennachweis, ein verstecktes Feld und
eine Mindestausfüllzeit prüfen zusätzlich die Einsendung selbst; keines
dieser drei Verfahren speichert etwas.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes
Interesse daran, den Dienst vor automatisierten Masseneinsendungen zu
schützen.
- Kein Dienst eines Dritten ist daran beteiligt. Insbesondere wird
kein externes CAPTCHA eingebunden, es fließen also auch keine Daten
an einen fremden Anbieter ab.
- Speicherdauer: die Zähler verfallen mit ihrem 24-Stunden-Fenster.
5. Einwilligungsnachweis
Bei der Bestätigung Ihrer Adresse halten wir fest, welchen Fassungen der
Nutzungsbedingungen und dieser Datenschutzerklärung Sie zugestimmt
haben, wann und von welcher Herkunft — je Text eine Zeile. Der Nachweis
ist unveränderlich; das Anwendungskonto der Datenbank besitzt darauf
kein Änderungs- und kein Löschrecht.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. c in Verbindung mit Art. 7
Abs. 1 DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO — Nachweisbarkeit der
vertraglichen Grundlage.
- Speicherdauer: unbefristet, solange Ihr Zugang besteht; danach
drei Jahre (Regelverjährung, §§ 195, 199 BGB). **Nach der Löschung
Ihres Zugangs bleiben nur Fassung, Zeitpunkt, Herkunft und der
Adressabdruck — die E-Mail-Adresse selbst wird entfernt.**
- Sie können Ihren eigenen Nachweis in der Konsole einsehen.
6. Konten der Bediener
Anmeldung, Kennwörter, Rollen und Zugehörigkeit zu einem Kundenzugang
verwalten wir mit Keycloak auf demselben Wirtsrechner. Verarbeitet
werden Name, E-Mail-Adresse, Rolle (`viewer`, `editor`, `admin`) und
Anmeldezeitpunkte. Kennwörter werden ausschließlich als Streuwert
gespeichert, nie im Klartext.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung)
gegenüber dem Bediener, im Übrigen Art. 28 DSGVO im Auftrag des
Kunden.
- Nach fünf Fehlversuchen wird ein Konto zeitweilig gesperrt
(60 Sekunden bis 15 Minuten, ansteigend) — nie dauerhaft.
7. Kundendaten im Dienst (Auftragsverarbeitung)
Datensätze, Feldwerte, Fotos, Ton-Anhänge, Laufdaten und die Zuordnung
zu Liegenschaften und Anlagen verarbeiten wir ausschließlich auf Weisung
des jeweiligen Kunden. Einzelheiten regelt der
Auftragsverarbeitungsvertrag.
Für Betroffene bedeutet das: **Anfragen zu diesen Daten richten Sie an
Ihren Arbeitgeber beziehungsweise den Kunden, dessen Zugang Sie
benutzen**, nicht an uns. Wir leiten solche Anfragen weiter und
unterstützen den Kunden bei ihrer Beantwortung.
Zwei Zusagen gelten unabhängig davon:
- Zugriff nur über einen benannten, befristeten Betreuungszugang.
Ohne einen solchen Zugang hat der Betreiber technisch keinen Weg zu
Kundendaten. Jeder Betreuungszugriff und jeder Betreibervorgang wird
in einem unveränderlichen Nachweis festgehalten, den der Kunde selbst
einsehen kann.
- Keine Nutzung für eigene Zwecke. Kein Training von Modellen der
künstlichen Intelligenz, kein Profiling, keine Auswertung zu
Werbezwecken, keine Weitergabe an Dritte außerhalb der in Abschnitt 8
genannten Auftragsverarbeiter.
8. Empfänger und Auftragsverarbeiter
Es sind genau zwei:
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen —
Wirtsrechner und Sicherungsablage. Standort ausschließlich Deutschland
(Falkenstein oder Nürnberg).
- Mailjet SAS (Sinch), Paris, Frankreich — Versand von
Bestätigungs-, Einladungs- und Kennwortnachrichten. Verarbeitet werden
Empfängeradresse, Betreff und Inhalt der jeweiligen Nachricht.
Verarbeitung innerhalb der EU.
Mit beiden bestehen Verträge zur Auftragsverarbeitung nach Art. 28
DSGVO. Ein Wechsel wird den Kunden vorab mitgeteilt.
Keine Übermittlung in Drittländer. Wirtsrechner, Datenbank und
Sicherungsablage liegen in Deutschland; der Versanddienstleister
verarbeitet innerhalb der EU. Eine Übermittlung auf Grundlage von
Art. 44 ff. DSGVO findet nicht statt.
9. Speicherdauern im Überblick
- Zugriffsprotokolle: rund 14 Tage
- Unbestätigte Registrierung: 24 Stunden
- Zähler der Missbrauchsabwehr: 24 Stunden
- Einwilligungsnachweis: Dauer des Zugangs, danach 3 Jahre
- Nachweis der Betreiber- und Betreuungsvorgänge: 3 Jahre
- Kundendaten: Dauer des Nutzungsvertrags, danach 30 Tage Schonfrist,
dann unwiderrufliche Löschung
- Sicherungen: Datenbank 7 Tage (Zeitpunktwiederherstellung), Anhänge 30
Tage
Vorbehalt zur Löschung: Eine Löschung im laufenden Bestand entfernt
nicht sofort die Kopien in den Sicherungen. Diese laufen mit ihrer
eigenen Frist ab. Spätestens 60 Tage nach dem Aussetzen eines Zugangs
befinden sich auch in keiner Sicherung mehr Daten davon. Wir nennen
diesen Vorbehalt ausdrücklich, weil eine Löschzusage ohne ihn unwahr
wäre.
10. Ihre Rechte
Sie haben uns gegenüber folgende Rechte hinsichtlich der Sie
betreffenden personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO) — welche Daten wir zu Ihnen verarbeiten
- Berichtigung (Art. 16 DSGVO) — Korrektur unrichtiger Daten
- Löschung (Art. 17 DSGVO) — soweit keine Aufbewahrungspflicht
entgegensteht
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO) — Herausgabe in einem
gängigen, maschinenlesbaren Format
- Widerspruch (Art. 21 DSGVO) — gegen Verarbeitungen, die auf einem
berechtigten Interesse beruhen (Abschnitte 2 und 4)
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) — mit Wirkung
für die Zukunft
Zur Ausübung genügt eine formlose Nachricht an
it-beratung@seitter.net.
Beschwerderecht: Sie können sich unabhängig davon bei einer
Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns
zuständig ist [zuständige Landesdatenschutzbehörde nach Sitz des
Anbieters].
11. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach
Art. 22 DSGVO findet nicht statt. Die in Abschnitt 4 beschriebene
Missbrauchsabwehr entscheidet allein über die Annahme einer
Registrierungseinsendung und hat keine rechtliche Wirkung, die darüber
hinausginge; eine abgewiesene Einsendung können Sie jederzeit
wiederholen oder sich formlos an uns wenden.
12. Bereitstellungspflicht
Die Angaben im Registrierungsformular sind zur Einrichtung eines Zugangs
erforderlich. Ohne sie kann kein Vertrag zustande kommen. Eine
gesetzliche Pflicht zur Bereitstellung besteht nicht.
13. Änderungen dieser Erklärung
Jede Fassung dieser Erklärung trägt eine Nummer und ein Geltungsdatum.
Ältere Fassungen bleiben unter ihrer Nummer dauerhaft abrufbar, solange
ein Einwilligungsnachweis auf sie verweist. Bei einer wesentlichen
Änderung holen wir die Zustimmung erneut ein.