Datenschutzerklärung
Diese Erklärung informiert nach Art. 13 und 14 DSGVO über die Verarbeitung personenbezogener Daten auf der Website misavo.de sowie bei der Nutzung der Anwendung Misavo.
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:
softwarebees GmbH
Hauptstraße 24
37434 Krebeck
Deutschland
Telefon: +49 160 3343186
E-Mail: hello@softwarebees.de
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG derzeit nicht vorliegen. Für alle Anliegen zum Datenschutz wenden Sie sich bitte an die oben genannten Kontaktdaten.
2. Geltungsbereich und Rollenverteilung
- Für die Website misavo.de und für die Anbahnung von Geschäftsbeziehungen, etwa über das Formular für den Testzugang, ist der Anbieter Verantwortlicher im Sinne der DSGVO.
- Für personenbezogene Daten, die Kundinnen und Kunden in der Anwendung unter app.misavo.de verarbeiten, also insbesondere Daten von Beschäftigten, Gästen und Geschäftspartnern des jeweiligen Betriebs, ist der jeweilige Betrieb Verantwortlicher. Der Anbieter handelt insoweit als Auftragsverarbeiter auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO. Betroffene Personen wenden sich in diesem Fall bitte an den jeweiligen Betrieb.
3. Hosting und Server-Logfiles
- Website und Anwendung werden in Rechenzentren innerhalb der Europäischen Union betrieben. Als Hosting-Dienstleister setzen wir die Hetzner Online GmbH ein.
- Bei jedem Aufruf werden automatisch Zugriffsdaten in Server-Logfiles erfasst: gekürzte IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Ressource, HTTP-Statuscode, übertragene Datenmenge, Referrer sowie Browser- und Betriebssystemkennung.
- Zweck der Verarbeitung ist die Auslieferung der Inhalte, die Gewährleistung der Systemsicherheit und -stabilität sowie die Aufklärung missbräuchlicher Zugriffe. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im sicheren und störungsfreien Betrieb.
- Server-Logfiles werden nach spätestens 30 Tagen gelöscht, sofern sie nicht zur Aufklärung eines konkreten sicherheitsrelevanten Vorfalls länger benötigt werden.
4. Keine Cookies, kein Tracking, keine externen Inhalte
Die Website misavo.de setzt keine Cookies, verwendet keine Analyse-, Tracking- oder Werbedienste und bindet keine externen Schriftarten, Karten, Videos oder Social-Media-Plugins ein. Sämtliche Gestaltungselemente werden von unseren eigenen Servern ausgeliefert. Eine Einwilligungsabfrage nach § 25 TDDDG ist daher nicht erforderlich. Es findet keine Profilbildung und keine automatisierte Entscheidungsfindung statt.
5. Formular „Testzugang anfordern“
- Wenn Sie das Formular auf der Startseite nutzen, verarbeiten wir folgende Angaben: Firmenname, Betriebsart, Vorname, Nachname, geschäftliche E-Mail-Adresse, optional Telefonnummer, optional Anzahl der Standorte, optional das Paket, für das Sie sich interessieren, sowie eine optionale Freitextnachricht. Zusätzlich werden Zeitpunkt des Absendens und die technischen Daten nach Ziffer 3 verarbeitet.
- Zweck ist die Bearbeitung Ihrer Anfrage, die Einrichtung eines befristeten Testzugangs sowie die Kontaktaufnahme zur Klärung Ihres Bedarfs.
- Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für Maßnahmen zur Anbahnung eines Vertrags sowie Art. 6 Abs. 1 lit. f DSGVO für unser berechtigtes Interesse an der Beantwortung geschäftlicher Anfragen. Soweit Sie in die Verarbeitung eingewilligt haben, ist zusätzlich Art. 6 Abs. 1 lit. a DSGVO Rechtsgrundlage; eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
- Das Formular enthält ein für Menschen unsichtbares Zusatzfeld zur Abwehr automatisierter Einsendungen. Ausgefüllte Einsendungen dieses Feldes werden verworfen und nicht gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse ist die Abwehr von Missbrauch.
- Die Angabe der als Pflichtfeld gekennzeichneten Daten ist erforderlich, um die Anfrage bearbeiten zu können. Ohne diese Angaben können wir keinen Testzugang einrichten. Eine gesetzliche oder vertragliche Pflicht zur Bereitstellung besteht nicht.
- Anfragen, die nicht zu einem Vertrag führen, löschen wir spätestens sechs Monate nach Abschluss der Korrespondenz. Führt die Anfrage zu einem Vertrag, gelten die Fristen nach Ziffer 8.
6. Kontaktaufnahme per E-Mail und Telefon
Wenn Sie uns per E-Mail oder Telefon kontaktieren, verarbeiten wir Ihre Angaben zur Bearbeitung des Anliegens. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern die Kommunikation der Anbahnung oder Durchführung eines Vertrags dient, im Übrigen Art. 6 Abs. 1 lit. f DSGVO aufgrund unseres berechtigten Interesses an der Bearbeitung von Anfragen.
7. Nutzung der Anwendung Misavo
- Für die Anmeldung an der Anwendung setzen wir ein selbst betriebenes Identitätsmanagement auf Basis von Keycloak ein. Dabei werden Benutzername, E-Mail-Adresse, Rollen und der Zeitpunkt der Anmeldung verarbeitet.
- Nach erfolgreicher Anmeldung wird ein technisch notwendiges Sitzungs-Cookie gesetzt, das die angemeldete Sitzung identifiziert. Das Cookie ist für den Betrieb der Anwendung zwingend erforderlich; es dient nicht der Analyse des Nutzungsverhaltens und wird mit dem Ende der Sitzung ungültig. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO.
- Zur Nachvollziehbarkeit sicherheitsrelevanter Vorgänge protokolliert die Anwendung administrative Änderungen und Anmeldevorgänge. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse ist die Sicherheit der verarbeiteten Daten.
- Für Vertragskundinnen und Vertragskunden verarbeiten wir Vertrags- und Abrechnungsdaten (Firmendaten, Ansprechpersonen, gebuchtes Paket, Standorte, Rechnungs- und Zahlungsdaten) auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO sowie zur Erfüllung handels- und steuerrechtlicher Pflichten auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.
8. Speicherdauer
- Server-Logfiles: spätestens 30 Tage, siehe Ziffer 3.4.
- Anfragen ohne Vertragsschluss: spätestens sechs Monate nach Abschluss der Korrespondenz.
- Daten aus Testzugängen: Löschung nach Ablauf des Testzeitraums, sofern kein Vertrag zustande kommt.
- Kundendaten in der Anwendung: Löschung 30 Tage nach Vertragsende, soweit keine Aufbewahrungspflichten entgegenstehen. Die Anwendung stellt hierfür ein automatisiertes Löschverfahren bereit, das auch bei eingebundenen Dienstleistern die Entfernung anstößt.
- Handels- und steuerrechtlich aufbewahrungspflichtige Unterlagen: sechs bzw. zehn Jahre nach §§ 257 HGB, 147 AO. Diese Daten werden für die Dauer der Aufbewahrungsfrist in der Verarbeitung eingeschränkt und anschließend gelöscht.
9. Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur weiter, soweit dies zur Erbringung unserer Leistungen erforderlich ist, eine gesetzliche Verpflichtung besteht oder eine Einwilligung vorliegt. Mit allen eingesetzten Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO, soweit sie personenbezogene Daten in unserem Auftrag verarbeiten. Die für Kundendaten maßgebliche Fassung finden Sie in Anlage 3 des Vertrags zur Auftragsverarbeitung.
| Dienstleister | Zweck | Ort der Verarbeitung | Grundlage Drittlandtransfer |
|---|---|---|---|
| Hetzner Online GmbH | Hosting und Betrieb der Website sowie der Anwendung, Server-Logfiles | Deutschland | kein Drittlandtransfer |
| DigitalOcean LLC | Objektspeicher für Dokumente und Dateianhänge (Spaces), EU-Region | EU-Region, Unternehmenssitz USA | Standardvertragsklauseln (Art. 46 DSGVO) |
| Stripe Payments Europe Ltd. | Abwicklung der Abonnementabrechnung und Zahlungsdaten der Vertragskunden | Irland, Konzernmutter USA | EU-US Data Privacy Framework, Standardvertragsklauseln |
| SumUp Limited | Kartenzahlungen am Terminal, sofern der Kunde diese Funktion aktiviert | Irland und Vereinigtes Königreich | Angemessenheitsbeschluss Vereinigtes Königreich (Art. 45 DSGVO) |
| finAPI GmbH | Abruf von Kontoinformationen für den Zahlungsabgleich, nur nach ausdrücklicher Freigabe durch den Kunden | Deutschland | kein Drittlandtransfer |
| Google Ireland Limited (Firebase Cloud Messaging) | Zustellung von Push-Benachrichtigungen an die mobile Anwendung | Irland, Konzernmutter USA | EU-US Data Privacy Framework, Standardvertragsklauseln |
Für den Versand von E-Mails aus der Anwendung, etwa Benachrichtigungen und Rechnungsversand, setzen wir einen E-Mail-Dienstleister mit Serverstandort in der Europäischen Union ein. Darüber hinaus können Steuerberatung, Wirtschaftsprüfung und Rechtsberatung im gesetzlich vorgesehenen Rahmen Empfänger sein.
10. Übermittlung in Drittländer
Eine Verarbeitung außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums findet nur in dem in der Tabelle unter Ziffer 9 beschriebenen Umfang statt. Grundlage ist entweder ein Angemessenheitsbeschluss der Europäischen Kommission nach Art. 45 DSGVO, die Zertifizierung des Empfängers unter dem EU-US Data Privacy Framework oder der Abschluss der Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO nebst ergänzenden Schutzmaßnahmen. Eine Kopie der jeweiligen Garantien stellen wir auf Anfrage zur Verfügung.
11. Ihre Rechte als betroffene Person
Ihnen stehen gegenüber uns die folgenden Rechte zu:
- Auskunft über die verarbeiteten personenbezogenen Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten (Art. 16 DSGVO)
- Löschung, soweit kein Aufbewahrungsgrund entgegensteht (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem strukturierten, gängigen Format (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Widerspruchsrecht nach Art. 21 DSGVO: Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Zur Ausübung Ihrer Rechte genügt eine formlose Nachricht an hello@softwarebees.de.
12. Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet anderweitiger Rechtsbehelfe steht Ihnen nach Art. 77 DSGVO ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Aufsichtsbehörde ist:
Die Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5
30159 Hannover
www.lfd.niedersachsen.de
13. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.
14. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um die von uns verarbeiteten Daten gegen Verlust, Zerstörung, Manipulation und unberechtigten Zugriff zu schützen. Dazu gehören insbesondere die Übertragungsverschlüsselung per TLS, ein rollenbasiertes Berechtigungskonzept, die strikte Trennung der Daten verschiedener Betriebe, die verschlüsselte Ablage besonders schutzbedürftiger Zugangsdaten sowie regelmäßige Datensicherungen. Unsere Maßnahmen werden fortlaufend an den Stand der Technik angepasst.
15. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage, unsere Leistungen oder die eingesetzten Dienstleister ändern. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung.