|
Diese Datenschutzerklärung informiert über Verarbeitungen, für die Sebastian Weidemann selbst Verantwortlicher ist. Für Kundendaten in Subdomain-Instanzen ist regelmäßig der jeweilige Kunde Verantwortlicher und GeoSewerTrack Auftragsverarbeiter. |
1. Verantwortlicher und Datenschutzkontakt
Verantwortlicher: Sebastian Weidemann, Einzelunternehmer, Maschstr. 72, 31137 Hildesheim, Deutschland.
E-Mail: legal@geosewertrack.com; Telefon: +49 (0) 1520 5898355.
Ein Datenschutzbeauftragter ist derzeit nicht benannt. Datenschutzanfragen können unmittelbar an die genannte E-Mail-Adresse gerichtet werden.
2. Geltungsbereich und Rollenabgrenzung
Diese Erklärung gilt für geosewertrack.com, Registrierung, Login, Kundenportal, Helpdesk, Vertrags-, Abrechnungs- und Verwaltungsfunktionen des Main-Systems.
Bei kundenspezifischen Subdomain-Instanzen entscheidet der Kunde grundsätzlich über Zwecke und Inhalte der dort eingegebenen Daten. Für diese Verarbeitung ist der Kunde Verantwortlicher und GeoSewerTrack verarbeitet Daten nach Maßgabe des AVV. Eigene Vertrags-, Abrechnungs-, Sicherheits- und Administrationsdaten verarbeitet GeoSewerTrack in eigener Verantwortung.
3. Websiteaufruf und Serverprotokolle
Beim Aufruf werden technisch erforderliche Daten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, angeforderte URL, Referrer, Browser-/Geräteinformationen, HTTP-Status und übertragene Datenmenge.
Zwecke sind technische Bereitstellung, Stabilität, Fehleranalyse, Missbrauchserkennung und IT-Sicherheit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Reguläre Speicherdauer: [[konkrete Dauer der Webserver- und Anwendungslogs eintragen]]. Sicherheitsrelevante Protokolle können im Einzelfall bis zur Klärung eines Vorfalls länger gespeichert werden.
Hosting: [[vollständige Firma und Anschrift des Hosting-Anbieters ergänzen]]. Produktiver Serverstandort: Deutschland.
4. Technisch notwendige Cookies und ähnliche Technologien
GeoSewerTrack verwendet technisch notwendige Cookies beziehungsweise Speichermechanismen für Login-Sitzungen, CSRF-Schutz, Spracheinstellungen, Sicherheitsfunktionen und gegebenenfalls die Speicherung einer Cookie-Auswahl.
Diese Vorgänge sind erforderlich, um den ausdrücklich gewünschten digitalen Dienst sicher bereitzustellen. Optionale Analyse-, Marketing- oder Drittanbieter-Technologien werden nur eingesetzt, wenn sie technisch aktiviert und eine erforderliche Einwilligung eingeholt wurde.
Aktueller Prüfstand: [[bestätigen, ob außer technisch notwendigen Cookies weitere Dienste eingebunden sind]].
5. Registrierung, Login und Verifikationscodes
Verarbeitet werden insbesondere Benutzername, Name, E-Mail-Adresse, Jobtitel, Passwort-Hash, E-Mail-Verifizierungsstatus, Rollen, Kundenzuordnungen, Login-Zeitpunkte, Sessions und Sicherheitsereignisse.
Für Registrierung, Passwortänderung und Admin-/Staff-Login können E-Mail-Bestätigungen und Einmalcodes verwendet werden. Passwörter werden nicht im Klartext gespeichert.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für Vertrag und vorvertragliche Maßnahmen sowie Art. 6 Abs. 1 lit. f DSGVO für sichere Authentifizierung und Missbrauchsschutz.
6. Kundenportal, Vertrag und Instanzverwaltung
Verarbeitet werden Unternehmens- und Kontaktdaten, Kundennummern, Adressen, Rollen, Vertrags- und Abonnementstatus, gebuchte Module, Benutzerlimits, Rollout- und Konfigurationsinformationen.
Zwecke sind Kundenverwaltung, Vertragsdurchführung, Bereitstellung der Kundeninstanz, Support und Nachvollziehbarkeit administrativer Änderungen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, c und f DSGVO.
7. Abrechnung und Stripe
Für Abonnement-, Rechnungs- und Zahlungsfunktionen wird Stripe eingesetzt. GeoSewerTrack verarbeitet dabei Vertrags-, Rechnungs-, Zahlungsstatus- und Stripe-Referenzdaten. Vollständige Kartendaten werden grundsätzlich direkt durch Stripe verarbeitet.
Für Nutzer im EWR ist nach den aktuellen Stripe-Unterlagen Stripe Payments Europe, Limited in Irland die Vertragspartei des Stripe-DPA; weitere Stripe-Gesellschaften können abhängig von Dienst und Rolle als Verantwortliche, gemeinsam Verantwortliche oder Auftragsverarbeiter handeln.
Internationale Übermittlungen innerhalb der Stripe-Gruppe können auf Angemessenheitsbeschlüssen, dem EU-U.S. Data Privacy Framework und/oder Standardvertragsklauseln beruhen.
Rechtsgrundlagen für die Übermittlung durch GeoSewerTrack sind Art. 6 Abs. 1 lit. b DSGVO, gesetzliche Pflichten und berechtigte Interessen an sicherer Zahlungsabwicklung und Betrugsprävention.
8. Helpdesk, Kommunikation und Uploads
Im Helpdesk werden Ticketinhalt, Betreff, Kategorie, Status, Priorität, öffentliche und interne Bearbeitungsvermerke, Beteiligte, Zeitstempel und freiwillige Dateianhänge verarbeitet.
Uploads können personenbezogene oder vertrauliche Daten enthalten. Nutzer sollen nur für die Bearbeitung erforderliche Inhalte übermitteln und keine besonderen Kategorien personenbezogener Daten hochladen, sofern dies nicht zwingend erforderlich und abgestimmt ist.
Reguläre Speicherdauer für abgeschlossene Tickets und Anhänge: [[Frist festlegen]]. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und f DSGVO; bei Auftragsverarbeitung zusätzlich der AVV.
9. E-Mail-Kommunikation
Transaktions- und Systemnachrichten werden über mail.geosewertrack.com beziehungsweise die zugehörige Hosting-Infrastruktur versandt. Verarbeitet werden Empfängeradresse, Absender, Betreff, Nachricht, Versandstatus und technische Protokolldaten.
Zwecke sind Registrierung, Verifikation, Passwort- und Sicherheitsprozesse, Helpdesk, Vertrag und Billing. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, c und f DSGVO.
10. Kundenspezifische Subdomains
Kundeninstanzen können eigene Benutzer, Inhalte, Zeichnungen, Projekte, Kommentare, GPS-Markierungen, Dokumente und Protokolldaten enthalten. Der jeweilige Kunde legt Zwecke, Zugangsberechtigungen und zulässige Inhalte fest.
GeoSewerTrack verarbeitet diese Daten im Rahmen des AVV für Betrieb, Wartung, Backup, Sicherheit und Support. Kunden müssen ihren eigenen Nutzern und gegebenenfalls weiteren betroffenen Personen geeignete Datenschutzinformationen bereitstellen.
11. Empfänger und Dienstleister
Empfänger können technische Hosting- und Backup-Dienstleister, Zahlungsdienstleister, Steuer-/Buchhaltungsberatung, Rechtsberatung, Behörden und sonstige Empfänger sein, soweit dies für Vertrag, Betrieb oder gesetzliche Pflichten erforderlich ist.
Die aktuelle Liste der Unterauftragsverarbeiter für Kunden-Auftragsdaten wird als AVV-Anlage bereitgestellt. Stripe wird für eigene Billing-Verarbeitungen gesondert nach seiner tatsächlichen Rolle eingeordnet.
12. Drittlandübermittlungen
Übermittlungen außerhalb EU/EWR erfolgen nur auf einer zulässigen Grundlage, insbesondere Angemessenheitsbeschluss, EU-Standardvertragsklauseln oder eine gesetzliche Ausnahme. Konkrete Übermittlungen hängen von aktivierten Diensten ab.
Aktueller Prüfstand: Sentry ist nicht aktiviert. [[Prüfen und dokumentieren, ob Google Social Login oder weitere externe Dienste im Main produktiv verwendet werden]].
13. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
Benutzer- und Kundendaten: grundsätzlich für die Vertrags-/Nutzungsdauer und anschließend [[Lösch- beziehungsweise Sperrfrist festlegen]].