Datenschutzerklärung

Verantwortlicher

Firma-Schrodt. Die vollständigen Angaben stehen im Impressum.

Was verarbeitet wird

Die folgende Aufstellung beschreibt, was diese Installation tatsächlich tut. Sie ist aus deren Konfiguration abgeleitet – nicht aus einer Vorlage.

Benutzerkonto

Daten
Name, E-Mail-Adresse, verschlüsseltes Passwort, Zeitpunkt der letzten Anmeldung
Zweck
Anmeldung, Zuordnung von Rechten und Zuordnung der erfassten Daten zum Betrieb.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO – Erfüllung des Nutzungsvertrags
Empfänger
Keine. Diese Daten verlassen den Server nicht.
Speicherdauer
Bis zur Löschung des Kontos; Protokolleinträge zur Anmeldung darüber hinaus nach den Angaben unten.

Daten, die der Betrieb selbst erfasst

Daten
Kundenstammdaten, Belege, Projekte, Zeiten und Termine, hochgeladene Dateien
Zweck
Bereitstellung der gebuchten Funktionen. Der Betrieb entscheidet, was er erfasst.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO; für die Daten der Kunden des Betriebs handelt der Anbieter als Auftragsverarbeiter nach Art. 28 DSGVO
Empfänger
Keine. Diese Daten verlassen den Server nicht.
Speicherdauer
Solange das Konto besteht. Belege unterliegen den steuerlichen Aufbewahrungsfristen von acht bzw. zehn Jahren (§ 147 AO, § 257 HGB) und werden auch auf Wunsch nicht vorzeitig gelöscht.

Aktivitätsprotokoll

Daten
Benutzerkennung, Zeitpunkt, ausgeführte Aktion, betroffener Datensatz
Zweck
Nachvollziehbarkeit von Änderungen – für den Betrieb selbst und als Nachweis nach den Grundsätzen ordnungsmässiger Buchführung.
Rechtsgrundlage
Art. 6 Abs. 1 lit. c und lit. f DSGVO – gesetzliche Pflicht und berechtigtes Interesse an der Nachvollziehbarkeit
Empfänger
Keine. Diese Daten verlassen den Server nicht.
Speicherdauer
Nach den Aufbewahrungsfristen der jeweiligen Vorgänge.

Sicherungen

Daten
vollständige Abzüge der Datenbank und der Dateiablage
Zweck
Wiederherstellung nach einem Ausfall oder einem fehlgeschlagenen Update.
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse am Betrieb; Art. 32 DSGVO – Sicherheit der Verarbeitung
Empfänger
Keine. Diese Daten verlassen den Server nicht.
Speicherdauer
Nach der eingestellten Staffelung; Sicherungen vor einem Eingriff 90 Tage.

Zahlungsabwicklung über Stripe

Daten
Name, E-Mail-Adresse, Rechnungsbetrag, Zahlungsmittel (beim Anbieter, nicht hier)
Zweck
Abwicklung der Zahlungen für das Abonnement.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO – Erfüllung des Vertrags
Empfänger
Stripe. Zahlungsdaten werden dort erhoben; diese Anwendung speichert keine Kartendaten.
Speicherdauer
Nach den Aufbewahrungsfristen des Handels- und Steuerrechts.

Auslagerung der Sicherungen

Daten
verschlüsselte Sicherungen
Zweck
Aufbewahrung an einem zweiten Ort, damit ein Ausfall des Servers nicht auch die Sicherungen mitnimmt.
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO; Art. 32 DSGVO
Empfänger
Der eingerichtete Speicherort. Die Sicherungen sind vor dem Übertragen verschlüsselt (AES-256-GCM); der Schlüssel verlässt den Server nicht.
Speicherdauer
Nach der eingestellten Staffelung.

Ihre Rechte

  • Auskunft Sie können erfahren, welche Daten über Sie verarbeitet werden. (Art. 15 DSGVO)
  • Berichtigung Unrichtige Daten müssen berichtigt werden. (Art. 16 DSGVO)
  • Löschung Daten müssen gelöscht werden, wenn der Zweck entfallen ist – soweit keine gesetzliche Aufbewahrungsfrist entgegensteht. (Art. 17 DSGVO)
  • Einschränkung Die Verarbeitung kann eingeschränkt werden. (Art. 18 DSGVO)
  • Datenübertragbarkeit Sie können Ihre Daten in einem gängigen Format erhalten. (Art. 20 DSGVO)
  • Widerspruch Gegen Verarbeitungen aufgrund berechtigten Interesses können Sie widersprechen. (Art. 21 DSGVO)
  • Beschwerde Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren – zuständig ist die des Bundeslandes, in dem der Verantwortliche sitzt. (Art. 77 DSGVO)

Was hier noch ergänzt werden muss

Die folgenden Punkte hängen davon ab, wer diese Installation betreibt und mit wem Verträge bestehen. Keine Software kann sie beantworten – und ein Textbaustein an ihrer Stelle wäre geraten.

  • Verantwortlicher und ggf. Datenschutzbeauftragter: Wer verantwortlich ist, steht im Impressum. Ob ein Datenschutzbeauftragter benannt werden muss, hängt von der Zahl der Beschäftigten und der Art der Verarbeitung ab (§ 38 BDSG).
  • Auftragsverarbeiter und Hosting: Wo dieser Server steht und wer ihn betreibt, weiss nur der Betreiber. Mit jedem Auftragsverarbeiter ist ein Vertrag nach Art. 28 DSGVO zu schliessen und zu nennen.
  • Übermittlung in Drittländer: Ergibt sich aus den eingesetzten Dienstleistern – und die kennt nur der Betreiber.
  • Aufbewahrung der Serverprotokolle: Zugriffsprotokolle entstehen im Webserver vor dieser Anwendung. Wie lange sie aufbewahrt werden, entscheidet dessen Konfiguration.

Diese Aufstellung wurde aus der Konfiguration dieser Installation erzeugt und ersetzt keine Rechtsberatung. Ob sie im Einzelfall vollständig ist, kann nur beurteilen, wer den Betrieb und seine Dienstleister kennt.