Files
kaffeekasse-saas/datenschutz.php
T

130 lines
7.2 KiB
PHP
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<?php require_once __DIR__ . '/app/bootstrap.php'; ?>
<!DOCTYPE HTML>
<html lang="de">
<head>
<title>Datenschutzerklärung Kaffeeliste</title>
<meta charset="utf-8" />
<meta name="viewport" content="width=device-width, initial-scale=1" />
<link rel="stylesheet" href="assets/css/main.css" />
<link rel="stylesheet" href="assets/css/public.css" />
</head>
<body class="is-preload public-page">
<div class="public-shell">
<section class="public-section public-legal">
<nav class="public-nav" aria-label="Hauptnavigation">
<strong><a href="landing.php">Kaffeeliste</a></strong>
<ul class="actions">
<li><a href="login.php" class="button">Login</a></li>
</ul>
</nav>
<header class="major">
<h1>Datenschutzerklärung</h1>
</header>
<div class="hint-box error">
<p><b>Hinweis: Dies ist ein Entwurf</b>, der die tatsächliche
technische Datenverarbeitung dieser App wiedergibt, aber vor
Produktivbetrieb rechtlich geprüft werden sollte.</p>
</div>
<h2>1. Verantwortlicher</h2>
<p>
Clemens Creutzburg<br>
In den Sieben Stücken 9d<br>
30655 Hannover<br>
E-Mail: <a href="mailto:info@ctb-it.de">info@ctb-it.de</a>
</p>
<p>Ein Datenschutzbeauftragter ist gesetzlich nicht vorgeschrieben und
daher nicht bestellt.</p>
<h2>2. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter</h2>
<p>Registrierst du ein Kundenkonto, sind wir für die Daten deines
Kundenkontos selbst (Name, E-Mail, Kundenname) Verantwortlicher im Sinne
der DSGVO. Für die Daten der Teilnehmer, die du innerhalb deines
Mandanten anlegst (z. B. Kolleginnen und Kollegen), verarbeiten wir die
Daten dagegen ausschließlich in deinem Auftrag und nach deiner Weisung
du bist insoweit selbst Verantwortlicher, wir sind Auftragsverarbeiter.
Die Einzelheiten regelt ein separater Auftragsverarbeitungsvertrag (AVV).</p>
<h2>3. Welche Daten wir verarbeiten</h2>
<p><b>Kundenkonto (Login):</b> E-Mail-Adresse, Anzeigename,
Passwort (nur als Hash gespeichert, im Klartext nicht einsehbar),
Zeitpunkt der letzten Anmeldung, Bestätigungsstatus der E-Mail-Adresse.</p>
<p><b>Teilnehmer innerhalb eines Mandanten:</b> Name, E-Mail-Adresse,
optional ein PayPal-Anzeigename, sowie die Buchungshistorie (Striche,
Einzahlungen, Salden).</p>
<p><b>Technische Daten:</b> ein Sitzungs-Cookie
(<code>kaffeeliste_session</code>, ausschließlich technisch notwendig,
kein Tracking, keine Werbe- oder Analyse-Cookies), sowie zur Abwehr von
Missbrauch die IP-Adresse bei Login-, Registrierungs- und
Passwort-Reset-Versuchen (automatisiert nach kurzer Zeit gelöscht) und in
Protokollen sicherheitsrelevanter Admin-Aktionen.</p>
<p>Diese App bindet keine externen Analyse- oder Tracking-Dienste
(z. B. Google Analytics) und keine Werbenetzwerke ein.</p>
<h2>4. Zwecke und Rechtsgrundlagen</h2>
<p>Die Verarbeitung erfolgt zur Erfüllung des Nutzungsvertrags über die
Kaffeeliste-App (Art. 6 Abs. 1 lit. b DSGVO), zur Wahrung berechtigter
Interessen an einem sicheren und missbrauchsfreien Betrieb (Art. 6 Abs. 1
lit. f DSGVO, z. B. Rate-Limiting, Protokollierung sicherheitsrelevanter
Aktionen) sowie, soweit einschlägig, zur Erfüllung rechtlicher
Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO, siehe Ziffer 6).</p>
<h2>5. E-Mail-Versand</h2>
<p>Wir versenden E-Mails für Passwort-Zurücksetzung, E-Mail-Bestätigung,
Einladungen sowie optionale Stand-Benachrichtigungen. Der Versand erfolgt
über den Mailserver unseres Hosting-Anbieters. Gespeichert werden dabei
Betreff, Versandstatus und Zeitpunkt, nicht der vollständige Mailinhalt.</p>
<h2>6. Speicherdauer</h2>
<p>Kontodaten werden gespeichert, solange das Kundenkonto besteht.
Buchungsdaten (Striche, Einzahlungen) sind kassenrelevante Unterlagen und
unterliegen den gesetzlichen Aufbewahrungspflichten nach § 257 HGB
beziehungsweise § 147 AO (in der Regel sechs bis zehn Jahre). Entfernst du
einen Teilnehmer, werden Name und E-Mail-Adresse deshalb anonymisiert statt
gelöscht, während die Buchungshistorie für die Kassenführung erhalten
bleibt. Eine vollständige Löschung deines gesamten Mandanten einschließlich
aller Buchungen kannst du jederzeit selbst über die Mandanten-Löschung
auslösen.</p>
<h2>7. Deine Rechte</h2>
<p>Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung
(Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung
(Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) sowie Widerspruch
gegen die Verarbeitung (Art. 21 DSGVO). Als Mandanten-Inhaber oder
-Administrator kannst du einen vollständigen Export deiner Daten
jederzeit selbst über die Funktion „Datenexport" herunterladen. Für
Anfragen wende dich an die oben genannte Kontaktadresse. Dir steht zudem
ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde zu, insbesondere
bei der für unseren Sitz zuständigen Behörde (Landesbeauftragte für den
Datenschutz Niedersachsen).</p>
<h2>8. Sicherheit</h2>
<p>Wir setzen unter anderem folgende technische Maßnahmen ein: verschlüsselte
Übertragung (TLS), gehashte Passwörter, serverseitige Zugriffskontrolle je
Mandant, Schutz vor automatisierten Anmeldeversuchen (Rate-Limiting),
Schutz vor Cross-Site-Request-Forgery sowie ein Protokoll
sicherheitsrelevanter Admin-Aktionen.</p>
<h2>9. Hosting</h2>
<p>Diese App wird auf Servern innerhalb der Europäischen Union betrieben.</p>
<p><a href="landing.php">&larr; Zurück zur Startseite</a></p>
</section>
</div>
<footer class="public-footer-links">
<a href="impressum.php">Impressum</a>
<a href="agb.php">AGB</a>
<a href="datenschutz.php">Datenschutz</a>
</footer>
<script src="assets/js/jquery.min.js"></script>
<script src="assets/js/browser.min.js"></script>
<script src="assets/js/breakpoints.min.js"></script>
<script src="assets/js/util.js"></script>
<script src="assets/js/main.js"></script>
</body>
</html>