Kaffeeliste
  • Login

Datenschutzerklärung

Hinweis: Dies ist ein Entwurf, der die tatsächliche technische Datenverarbeitung dieser App wiedergibt, aber vor Produktivbetrieb rechtlich geprüft werden sollte.

1. Verantwortlicher

Clemens Creutzburg
In den Sieben Stücken 9d
30655 Hannover
E-Mail: info@ctb-it.de

Ein Datenschutzbeauftragter ist gesetzlich nicht vorgeschrieben und daher nicht bestellt.

2. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter

Registrierst du ein Kundenkonto, sind wir für die Daten deines Kundenkontos selbst (Name, E-Mail, Kundenname) Verantwortlicher im Sinne der DSGVO. Für die Daten der Teilnehmer, die du innerhalb deines Mandanten anlegst (z. B. Kolleginnen und Kollegen), verarbeiten wir die Daten dagegen ausschließlich in deinem Auftrag und nach deiner Weisung – du bist insoweit selbst Verantwortlicher, wir sind Auftragsverarbeiter. Die Einzelheiten regelt ein separater Auftragsverarbeitungsvertrag (AVV).

3. Welche Daten wir verarbeiten

Kundenkonto (Login): E-Mail-Adresse, Anzeigename, Passwort (nur als Hash gespeichert, im Klartext nicht einsehbar), Zeitpunkt der letzten Anmeldung, Bestätigungsstatus der E-Mail-Adresse.

Teilnehmer innerhalb eines Mandanten: Name, E-Mail-Adresse, optional ein PayPal-Anzeigename, sowie die Buchungshistorie (Striche, Einzahlungen, Salden).

Technische Daten: ein Sitzungs-Cookie (kaffeeliste_session, ausschließlich technisch notwendig, kein Tracking, keine Werbe- oder Analyse-Cookies), sowie zur Abwehr von Missbrauch die IP-Adresse bei Login-, Registrierungs- und Passwort-Reset-Versuchen (automatisiert nach kurzer Zeit gelöscht) und in Protokollen sicherheitsrelevanter Admin-Aktionen.

Diese App bindet keine externen Analyse- oder Tracking-Dienste (z. B. Google Analytics) und keine Werbenetzwerke ein.

4. Zwecke und Rechtsgrundlagen

Die Verarbeitung erfolgt zur Erfüllung des Nutzungsvertrags über die Kaffeeliste-App (Art. 6 Abs. 1 lit. b DSGVO), zur Wahrung berechtigter Interessen an einem sicheren und missbrauchsfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO, z. B. Rate-Limiting, Protokollierung sicherheitsrelevanter Aktionen) sowie, soweit einschlägig, zur Erfüllung rechtlicher Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO, siehe Ziffer 6).

5. E-Mail-Versand

Wir versenden E-Mails für Passwort-Zurücksetzung, E-Mail-Bestätigung, Einladungen sowie optionale Stand-Benachrichtigungen. Der Versand erfolgt über den Mailserver unseres Hosting-Anbieters. Gespeichert werden dabei Betreff, Versandstatus und Zeitpunkt, nicht der vollständige Mailinhalt.

6. Speicherdauer

Kontodaten werden gespeichert, solange das Kundenkonto besteht. Buchungsdaten (Striche, Einzahlungen) sind kassenrelevante Unterlagen und unterliegen den gesetzlichen Aufbewahrungspflichten nach § 257 HGB beziehungsweise § 147 AO (in der Regel sechs bis zehn Jahre). Entfernst du einen Teilnehmer, werden Name und E-Mail-Adresse deshalb anonymisiert statt gelöscht, während die Buchungshistorie für die Kassenführung erhalten bleibt. Eine vollständige Löschung deines gesamten Mandanten einschließlich aller Buchungen kannst du jederzeit selbst über die Mandanten-Löschung auslösen.

7. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) sowie Widerspruch gegen die Verarbeitung (Art. 21 DSGVO). Als Mandanten-Inhaber oder -Administrator kannst du einen vollständigen Export deiner Daten jederzeit selbst über die Funktion „Datenexport" herunterladen. Für Anfragen wende dich an die oben genannte Kontaktadresse. Dir steht zudem ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde zu, insbesondere bei der für unseren Sitz zuständigen Behörde (Landesbeauftragte für den Datenschutz Niedersachsen).

8. Sicherheit

Wir setzen unter anderem folgende technische Maßnahmen ein: verschlüsselte Übertragung (TLS), gehashte Passwörter, serverseitige Zugriffskontrolle je Mandant, Schutz vor automatisierten Anmeldeversuchen (Rate-Limiting), Schutz vor Cross-Site-Request-Forgery sowie ein Protokoll sicherheitsrelevanter Admin-Aktionen.

9. Hosting

Diese App wird auf Servern innerhalb der Europäischen Union betrieben.

← Zurück zur Startseite

Impressum AGB Datenschutz