KDG-Server Zur Startseite

Der neue Auftritt entsteht gerade. Dieser Text gilt für das neue Angebot von KDG-Server. Bestellung und Kundenbereich, von denen darin die Rede ist, sind mit dem Start erreichbar; Kontakt, Kündigung und Widerruf laufen bis dahin per E-Mail. Sie erreichen uns unter [email protected] oder 03741 4685939. Diese Übergangsseite selbst setzt keine Cookies, enthält keine Formulare und lädt nichts von Dritten.

Datenschutzerklärung

Welche Daten wir verarbeiten, wofür und wie lange – und welche Rechte Sie haben.

Wir verarbeiten personenbezogene Daten nur, soweit es für den Betrieb dieser Website und die Erbringung unserer Leistungen erforderlich ist. Diese Erklärung beschreibt nach Art. 13 DSGVO, welche Daten das sind, wozu wir sie verwenden, an wen sie gehen, wie lange wir sie speichern und welche Rechte Sie haben.

1. Verantwortlicher

Kim Daniel Geisthardt Web Development
Dörffelstraße 12, 08527 Plauen
E-Mail: [email protected]
Telefon: 03741 4685939

Einen Datenschutzbeauftragten haben wir nicht benannt, weil dafür keine Pflicht besteht. Ihr Ansprechpartner für den Datenschutz ist der Inhaber unter den oben genannten Kontaktdaten.

2. Aufruf dieser Website

Beim Aufruf jeder Seite verarbeitet unser Webserver technisch notwendige Daten: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode, übertragene Datenmenge, zuvor besuchte Seite (Referrer) und Browserkennung. Das dient der Auslieferung der Seiten, der Sicherheit und der Fehlersuche. Rechtsgrundlage ist unser berechtigtes Interesse am sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

Die Protokolle des Webservers löschen wir nach 14 Tagen. Das Fehlerprotokoll der Anwendung löschen wir nach 30 Tagen; Zugangsdaten werden darin vor dem Speichern entfernt.

Wir binden keine Inhalte Dritter ein: keine externen Schriften oder Skripte, keine Analyse-, Werbe- oder Social-Media-Dienste.

3. Cookies und lokale Speicherung

Wir setzen ein einziges Cookie, das Sitzungs-Cookie (__Host-kdg_session). Es enthält nur eine zufällige Kennung, schützt die Formulare vor Missbrauch (CSRF-Schutz), merkt sich den Warenkorb und hält Sie im Kundenbereich angemeldet. Es wird beim Schließen des Browsers gelöscht; eine Anmeldung endet außerdem nach zwei Stunden ohne Aktivität und spätestens nach zwölf Stunden. Das Cookie ist für den von Ihnen gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b und f DSGVO.

Ihre Wahl zwischen heller und dunkler Darstellung speichern wir nur in Ihrem Browser (lokaler Speicher), sie wird nicht an uns übertragen (§ 25 Abs. 2 Nr. 2 TDDDG).

Legen Sie etwas in den Warenkorb, speichern wir ihn mit Ihrer IP-Adresse. Wird daraus keine Bestellung, löschen wir ihn nach 90 Tagen.

4. Kontakt, Kündigung, Widerruf und Meldungen

Ihre Angaben aus dem Kontaktformular (Name, E-Mail-Adresse, freiwillig Telefon, Firma, Betreff und Nachricht) sowie IP-Adresse und Browserkennung verwenden wir, um die Anfrage zu bearbeiten und Missbrauch zu begrenzen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn es um einen Vertrag oder dessen Anbahnung geht, sonst Art. 6 Abs. 1 lit. f DSGVO. Die Angaben mit * brauchen wir, um antworten zu können; ohne sie lässt sich die Anfrage nicht absenden.

Kündigungen (§ 312k BGB) und Widerrufe (§ 356a BGB) über die Website speichern wir mit Zeitpunkt des Eingangs, weil wir den Eingang bestätigen und die Erklärung nachweisen müssen (Art. 6 Abs. 1 lit. b und c DSGVO).

Meldungen rechtswidriger Inhalte über unser Meldeformular (Art. 16 DSA) speichern wir mit Fundstelle, Begründung, Zeitpunkt, IP-Adresse und Browserkennung, dazu Name und E-Mail-Adresse, wenn Sie sie angeben – sie sind freiwillig. Wir brauchen die Angaben, um die Meldung zu prüfen, den Eingang zu bestätigen und Ihnen die Entscheidung mitzuteilen (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 16 DSA). Betrifft die Meldung die Webseite eines Kunden, erfährt er, was gemeldet wurde; Ihren Namen und Ihre E-Mail-Adresse nennen wir ihm nur mit Ihrem Einverständnis oder wenn wir dazu verpflichtet sind. Begründet eine Meldung den Verdacht einer Straftat gegen Leben oder Sicherheit, geben wir sie an das Bundeskriminalamt weiter (Art. 18 DSA, § 13 DDG).

Anfragen und Meldungen löschen wir drei Jahre nach ihrer Erledigung. Kündigungen und Widerrufe bewahren wir als Nachweis bis drei Jahre nach dem Ende des betroffenen Vertrags auf (regelmäßige Verjährung, § 195 BGB); lässt sich eine Erklärung keinem Vertrag zuordnen, löschen wir sie drei Jahre nach ihrer Erledigung.

5. Bestellung, Kundenkonto und Vertrag

Für Bestellung und Vertrag verarbeiten wir Bestandsdaten (Name, Anschrift, E-Mail-Adresse, Telefon, bei Geschäftskunden Firma und USt-IdNr.), Vertragsdaten (bestellte Leistungen, Laufzeiten, Domains, Server) und Abrechnungsdaten (Rechnungen, Zahlungen). Bei der Bestellung halten wir fest, wann Sie den AGB und dem sofortigen Leistungsbeginn zugestimmt haben, zusammen mit der IP-Adresse. Aus der Bestellung entsteht Ihr Kundenkonto. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Aufbewahrung von Rechnungen und Buchungsbelegen Art. 6 Abs. 1 lit. c DSGVO. Ohne diese Angaben können wir keinen Vertrag schließen.

Geben Sie als Geschäftskunde eine USt-IdNr. an, prüfen wir sie über das Mehrwertsteuer-Informationsaustauschsystem (MIAS/VIES) der Europäischen Kommission. Übermittelt wird nur die Nummer (Art. 6 Abs. 1 lit. c DSGVO).

Erstellen wir Ihnen ein individuelles Angebot, speichern wir es mit Positionen, Preisen und Gültigkeit und schicken Ihnen einen Verweis per E-Mail; nehmen Sie es an, halten wir Zeitpunkt und IP-Adresse fest wie bei einer Bestellung (Art. 6 Abs. 1 lit. b DSGVO). Schließen Sie im Kundenbereich den Vertrag über die Auftragsverarbeitung ab (Abschnitt 8), speichern wir, wer ihn wann in welcher Fassung abgeschlossen hat, den Ansprechpartner, den Sie dabei nennen, IP-Adresse, Browserkennung und das PDF des Vertrags (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 28 Abs. 9 DSGVO).

Zweite Adresse für Rechnungen. Hinterlegen Sie unter „Stammdaten“ eine weitere E-Mail-Adresse für Rechnungen – etwa die Ihrer Buchhaltung oder Steuerberatung –, schicken wir Rechnungen, Zahlungserinnerungen und Mahnungen zusätzlich dorthin. Wir speichern die Adresse, bis Sie sie entfernen (Art. 6 Abs. 1 lit. b und f DSGVO). Wem die Adresse gehört, muss davon wissen; dafür sind Sie verantwortlich.

Weitere Zugänge. Geben Sie im Kundenbereich einer weiteren Person Zugang zu Ihrem Kundenkonto, speichern wir deren Namen, ihre E-Mail-Adresse als Anmeldeadresse und den Bereich, den Sie ihr freigeben. Die Person erhält von uns eine E-Mail mit einem Verweis, über den sie ihr Passwort festlegt; für ihre Anmeldungen gilt Abschnitt 6. Entfernen Sie den Zugang oder endet Ihr Kundenkonto, machen wir das Konto der Person unkenntlich; was sie an Ihren Paketen geändert hat, bleibt im Verlauf des Vertrags stehen (Art. 6 Abs. 1 lit. b und f DSGVO, berechtigtes Interesse daran, dass ein Kundenkonto ohne geteiltes Passwort von mehreren genutzt werden kann).

Die Übersicht Ihrer gespeicherten Daten können Sie im Kundenbereich jederzeit selbst als Datei abrufen.

6. Anmeldung und Sicherheit

Zum Schutz Ihres Zugangs speichern wir bei jeder Anmeldung und jedem fehlgeschlagenen Anmeldeversuch Zeitpunkt, IP-Adresse sowie Browser und Betriebssystem (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an der Sicherheit des Kontos). Sie sehen diese Einträge unter „Sicherheit“ im Kundenbereich, können dort Sitzungen auf anderen Geräten beenden und erhalten eine E-Mail bei einer Anmeldung von einem unbekannten Gerät. Die Anmeldehistorie löschen wir nach 90 Tagen, Fehlversuche für die Anmeldesperre nach 30 Tagen, beendete Sitzungen nach einem Tag.

Richten Sie einen zweiten Anmeldefaktor ein, speichern wir das gemeinsame Geheimnis für die Codes Ihrer Authenticator-App verschlüsselt. Melden Sie sich mit einem Passkey an, speichern wir nur dessen öffentlichen Schlüssel, seine Kennung, den Namen, den Sie ihm geben, und wann er angelegt und zuletzt benutzt wurde; der private Schlüssel verlässt Ihr Gerät nicht, und Fingerabdruck oder Gesichtsbild erreichen uns nie. Beides entfernen Sie unter „Sicherheit“ selbst; spätestens gehen die Einträge mit Ihrem Konto (Art. 6 Abs. 1 lit. b und f DSGVO). Die Ersatzcodes für den zweiten Faktor speichern wir nur als Hashwert, zusammen mit dem Zeitpunkt, zu dem einer benutzt wurde; ein neuer Satz oder das Abschalten des zweiten Faktors löscht sie.

7. Verwaltung Ihrer Pakete

Im Kundenbereich verwalten Sie Ihre Pakete selbst – Postfächer, DNS-Einträge, Domains, Datenbanken, FTP-Zugänge, Cronjobs und Einstellungen. Diese Angaben speichern wir in der Serververwaltung (ISPConfig) auf unseren eigenen Servern, weil die Leistung ohne sie nicht funktioniert (Art. 6 Abs. 1 lit. b DSGVO). Kennwörter, die dabei entstehen, zeigen wir Ihnen einmal an; gespeichert oder protokolliert werden sie bei uns nicht. Einen Namen, den Sie einem Cronjob geben, speichern wir bei uns, bis Sie den Cronjob löschen.

Dateimanager. Öffnen Sie Dateien im Kundenbereich, überträgt unsere Anwendung sie verschlüsselt zwischen Ihrem Browser und Ihrem Webspace; bei uns liegen sie dabei nur für die Dauer der Übertragung. Damit Sie und wir später nachvollziehen können, was geändert wurde, halten wir im Verlauf Ihres Vertrags fest, wann welche Datei oder welcher Ordner angelegt, hochgeladen, umbenannt oder gelöscht wurde – Namen und Pfade, keine Inhalte (Art. 6 Abs. 1 lit. b und f DSGVO).

Einrichtung von Mailprogrammen. Richten Sie ein Postfach in Outlook oder einem anderen Programm ein, fragt es bei uns nach den Servereinstellungen und nennt dabei Ihre E-Mail-Adresse. Wir verwenden sie nur, um die passende Antwort zu geben, und speichern sie nicht.

Erreichbarkeit und Auslastung. Ob Ihre Webseiten und Server erreichbar sind, prüft unsere eigene Überwachung von außen in regelmäßigen Abständen; dazu kennt sie deren Adressen. Die Auslastung eines Managed Servers (Prozessor, Arbeitsspeicher, Speicherplatz, laufende Dienste) lesen wir aus der Serververwaltung aus, um sie Ihnen anzuzeigen. Beides dient dem Betrieb und der Benachrichtigung bei Störungen (Art. 6 Abs. 1 lit. b und f DSGVO). Gespeichert werden Messwerte, keine Inhalte Ihrer Seiten. Ist ein Vertrag länger als 10 Minuten nicht erreichbar, schreiben wir Ihnen eine E-Mail und eine weitere, sobald er wieder antwortet; je Vertrag schalten Sie das auf seiner Seite im Kundenbereich ab. Festgehalten wird dazu, wann eine Störung begann, endete und wann wir Sie benachrichtigt haben.

SSH-Zugang. Richten Sie auf einem Managed Server oder Managed vServer einen SSH-Zugang ein, speichern wir in der Serververwaltung dessen Namen und die öffentlichen Schlüssel, die Sie hinterlegen – samt dem Kommentar, der in einem Schlüssel steht, meist Benutzername und Rechnername. Ihr privater Schlüssel erreicht uns nie. Der Eintrag geht, wenn Sie den Zugang löschen (Art. 6 Abs. 1 lit. b DSGVO).

Anwendungen einrichten. Lassen Sie im Kundenbereich WordPress, Nextcloud oder Matomo einrichten, holt Ihr Server die Anwendung direkt beim jeweiligen Hersteller ab. Übermittelt wird dabei nichts über Sie – der Hersteller sieht nur die Adresse des Servers. Wir halten fest, welche Anwendung wann in welchen Ordner gelegt wurde. Was die Anwendung danach selbst verarbeitet, liegt in Ihrer Verantwortung (Abschnitt 8).

Nachweis bei fremden Domains. Verknüpfen Sie eine Domain, die nicht bei uns registriert ist, fragen wir das öffentliche DNS nach dem Nachweiseintrag, den Sie dort gesetzt haben. Übermittelt wird dabei nur der Domainname.

8. Inhalte Ihrer Pakete

Was Sie selbst in Ihren Paketen speichern – Webseiten, Datenbanken, Postfächer und die Daten Ihrer Besucher und Kunden darin –, verarbeiten wir nicht für eigene Zwecke, sondern in Ihrem Auftrag. Verantwortlicher für diese Daten sind Sie; wir sind Auftragsverarbeiter (Art. 28 DSGVO). Dafür gilt nicht diese Datenschutzerklärung, sondern der Vertrag über die Auftragsverarbeitung, den Sie im Kundenbereich abschließen. Wie lange die Inhalte nach Vertragsende noch liegen bleiben, steht in den AGB.

9. Supportanfragen und E-Mails an den Support

Supportanfragen im Kundenbereich speichern wir samt Anhängen und Verlauf, um sie zu bearbeiten und später nachvollziehen zu können (Art. 6 Abs. 1 lit. b DSGVO). Wir löschen sie drei Jahre nach dem Abschluss der Anfrage.

Unser Supportpostfach rufen wir regelmäßig automatisch ab, damit eine Antwort per E-Mail im Verlauf der Anfrage landet. Dabei verarbeiten wir Absenderadresse, Betreff, Text und Anhänge der Mail. In den Verlauf einer Anfrage übernehmen wir eine Mail nur, wenn die Anfragenummer im Betreff steht und der Absender die beim Kunden hinterlegte Adresse ist; jede andere Mail legen wir einem Mitarbeiter als Eingang zur Prüfung vor, weil eine Absenderadresse leicht gefälscht ist. Das betrifft auch Mails von Menschen, die nicht unsere Kunden sind: wer uns schreibt, wird hier verarbeitet, auch ohne Vertrag. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn es um einen Vertrag oder dessen Anbahnung geht, sonst unser berechtigtes Interesse daran, eine an uns gerichtete Nachricht beantworten zu können (Art. 6 Abs. 1 lit. f DSGVO).

Zu jeder abgerufenen Mail halten wir eine Zeile mit Absender, Betreff, Zeitpunkt und Zuordnung fest; sie verhindert, dass wir dieselbe Nachricht zweimal verarbeiten, und wird nach 90 Tagen gelöscht. Automatische Antworten (Abwesenheitsnotizen, Verteiler) und als Spam erkannte Mails verarbeiten wir nicht weiter. Wird aus der Mail eine Anfrage oder ein Eingang, gelten die Fristen aus diesem Abschnitt bzw. aus Abschnitt 4. Die Nachricht selbst bleibt 90 Tage in unserem Postfach und wird danach gelöscht; nur eine Mail, deren Verarbeitung gescheitert ist, bleibt markiert liegen, bis ein Mitarbeiter sie bearbeitet hat.

10. E-Mails an Sie und Zustellberichte

Bestätigungen, Rechnungen, Mahnungen und Hinweise zu Ihren Verträgen schicken wir an die E-Mail-Adresse, die Sie hinterlegt haben (Art. 6 Abs. 1 lit. b und c DSGVO). Kommt eine Mail endgültig nicht an, wertet unser Postfach den Zustellbericht des Empfängerservers aus: wir speichern die betroffene Adresse, den Statuscode, die Meldung des Servers in Kurzform, die Anzahl der Rückläufer sowie den Zeitpunkt des ersten und des letzten, und markieren die Adresse als unzustellbar. Das dient allein dem Zweck, dass wichtige Nachrichten Sie erreichen: die Verwaltung sieht die Markierung an Ihrer Kundenakte, und im Kundenbereich steht ein Hinweis mit dem Weg, die Adresse zu ändern (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an einer funktionierenden Vertragskommunikation).

Mails an eine markierte Adresse gehen weiterhin hinaus – eine Rechnung oder Mahnung muss versucht werden. Aufgehoben wird die Markierung in der Verwaltung; tragen Sie eine andere Adresse ein, hat diese von selbst keine. Wir löschen die Einträge ein Jahr nach dem letzten Rückläufer.

Zu jeder Mail, die wir Ihnen schicken, halten wir einen Nachweis fest: Empfänger, Betreff, Zeitpunkt und ob sie zugestellt wurde – keinen Wortlaut und keine Anhänge. So können wir belegen, dass etwa eine Kündigungs- oder Widerrufsbestätigung hinausgegangen ist (Art. 6 Abs. 1 lit. c und f DSGVO). Die Nachweise löschen wir nach drei Jahren. Der Wortlaut einer Mail, die nicht zugestellt werden konnte, bleibt 30 Tage, damit wir sie erneut schicken können.

11. Empfehlungsprogramm und Guthaben

Als Kunde können Sie andere werben. Öffnen Sie dazu im Kundenbereich die Seite „Empfehlen“, erzeugen wir einmalig einen zufälligen Werbecode zu Ihrem Konto; er wird nicht aus Ihrer Kundennummer abgeleitet und verrät sie deshalb nicht. Den Verweis verschicken Sie selbst – wir schreiben niemanden an, den Sie uns nennen, und es gibt dafür kein Eingabefeld. Folgen Sie einem solchen Verweis, merken wir den Code für die Dauer Ihrer Sitzung (Abschnitt 3), damit der Nachlass beim Bestellen noch bekannt ist.

Kommt über einen Verweis eine Bestellung zustande, halten wir dauerhaft fest, wer wen geworben hat: beide Kundenkonten, die Bestellung, Nachlass und Prämie in Cent, den Zustand und die Zeitpunkte. Ohne diese Zuordnung ließen sich Nachlass und Prämie nicht zuordnen (Art. 6 Abs. 1 lit. b DSGVO). Wir vergleichen dabei die Anschriften beider Seiten; sind sie gleich, sieht ein Mitarbeiter den Fall an, bevor eine Prämie fällig wird, und wir halten den Grund dafür fest. Automatisch abgelehnt wird dabei nichts – Familien und Wohngemeinschaften sind echte Kunden (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse daran, Missbrauch zu erkennen).

Die Prämie ist ein Guthaben an Ihrem Kundenkonto, keine Auszahlung: gespeichert werden Betrag, Anlass und wie viel davon auf welcher Rechnung verbraucht wurde. Weil das Guthaben eine Rechnung mindert, gehört es zu den Buchungsbelegen und unterliegt den Aufbewahrungsfristen aus Abschnitt 14. Eine vorgemerkte Empfehlung, aus der binnen 90 Tagen keine bezahlte Bestellung wird, endet ohne Prämie. Wen Sie geworben haben, teilen wir Ihnen nicht mit – das wäre eine Auskunft über eine andere Person; dass es eine Empfehlung gab und was aus ihr wurde, steht in Ihrer Datenauskunft.

Wird Ihr Kundenkonto nach Ablauf der Fristen anonymisiert, löschen wir Ihren Werbecode und lösen die Zuordnung beider Seiten; die Beträge bleiben als Zahlen ohne Personenbezug stehen.

12. Notizen in der Kundenakte

Zu Ihrem Kundenkonto schreiben unsere Mitarbeiter interne Vermerke – etwa was in einem Telefonat vereinbart wurde oder warum eine Rechnung storniert und eine Mahnung ausgesetzt wurde. Gespeichert werden der Text, der Zeitpunkt und die E-Mail-Adresse des Verfassers. Das dient der Betreuung Ihres Vertrags und der Nachvollziehbarkeit unserer eigenen Entscheidungen (Art. 6 Abs. 1 lit. b und f DSGVO).

Ein Vermerk wird nur angelegt und gelesen, nie überschrieben: eine Akte, in der sich nachträglich etwas umschreiben lässt, taugt in dem Moment nichts, in dem man sie braucht. Ist eine Angabe darin unrichtig, berichtigen wir sie durch einen zusätzlichen Eintrag (Art. 16 DSGVO). Auf Anfrage teilen wir Ihnen auch diese Vermerke mit (Art. 15 DSGVO); in der Datei, die Sie im Kundenbereich selbst abrufen, sind sie nicht enthalten. Gelöscht werden sie, wenn Ihr Kundenkonto nach Ablauf der Fristen anonymisiert wird (Abschnitt 14).

13. Empfänger und Dienstleister

Wir geben Daten nur weiter, soweit es für die Leistung nötig ist. Dienstleister, die in unserem Auftrag arbeiten, sind durch Verträge zur Auftragsverarbeitung (Art. 28 DSGVO) gebunden.

Unsere Dienstleister verarbeiten die Daten in der EU. Eine Ausnahme sind Domains, deren Vergabestelle außerhalb der EU sitzt (etwa .com und .net in den USA): Für ihre Registrierung müssen die Inhaberdaten dorthin übermittelt werden (Art. 49 Abs. 1 lit. b DSGVO).

  • Rechenzentrum: Hetzner Online GmbH, Gunzenhausen, mit Rechenzentren in Deutschland. Dort laufen diese Website, die Server der Webspace-Pakete, die Managed Server und die Managed vServer. Jeder vServer trägt Dienst- und Kundennummer als Kennzeichnung; was Sie auf Ihrem Webspace oder Server speichern, liegt dort. Für die Ausfallsicherheit steht einer unserer Nameserver in Finnland, innerhalb der EU. Er hält nur die DNS-Einträge Ihrer Domains, keine Inhalte Ihrer Webseiten und keine E-Mails.
  • Domains: InterNetX GmbH, Regensburg, als Registrar sowie die jeweilige Vergabestelle der Endung (etwa DENIC eG für .de). Weil Sie Inhaber Ihrer Domain werden, übermitteln wir Ihren Namen, bei Geschäftskunden die Firma, Anschrift, E-Mail-Adresse und Telefonnummer als Inhaberkontakt, dazu den Domainnamen (Art. 6 Abs. 1 lit. b DSGVO). Für Telefonnummer und E-Mail-Adresse ist die Vergabestelle zusätzlich gesetzlich zur Erhebung verpflichtet (bei .de nach § 49 BSI-Gesetz; Art. 6 Abs. 1 lit. c DSGVO) und darf ihre Richtigkeit prüfen, etwa per E-Mail oder Brief. Die Angaben von Privatpersonen veröffentlicht die DENIC nicht, die von Firmen und anderen Organisationen macht sie in ihrer Domainabfrage öffentlich zugänglich. Ändern Sie Ihre Stammdaten, führen wir den Kontakt nach. Die Vergabestellen verarbeiten die Daten in eigener Verantwortung.
  • Zahlung mit PayPal: PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg, in eigener Verantwortung. Wir übermitteln Bestellnummer und Betrag; Ihre Zahlungsdaten geben Sie direkt bei PayPal ein. Wir erhalten die Bestätigung der Zahlung.
  • Buchhaltung: Lexware Office der Haufe-Lexware GmbH & Co. KG, Freiburg. Übermittelt werden Name, Anschrift, E-Mail-Adresse, Kundennummer und jeder Beleg samt PDF (Art. 6 Abs. 1 lit. c DSGVO, Buchführungspflicht).
  • E-Mail-Versand: über unseren eigenen Mailserver, ohne Versanddienstleister.
  • Steuerberatung und Behörden: soweit gesetzlich vorgeschrieben.

14. Speicherdauer und Sicherungen

Wir löschen Daten, sobald ihr Zweck entfällt und keine Aufbewahrungspflicht besteht. Rechnungen und Buchungsbelege bewahren wir nach § 147 AO und § 257 HGB auf (Buchungsbelege acht, Bücher und Jahresabschlüsse zehn Jahre). Kundenstammdaten und Vertragsdaten sperren wir nach Vertragsende und anonymisieren sie nach Ablauf dieser Fristen.

Erledigte Aufträge der internen Warteschlange und das Protokoll unserer Anbindungen (es enthält Kundendaten aus Anfragen an die oben genannten Dienstleister) löschen wir nach 30 Tagen.

Unsere Datensicherungen sind verschlüsselt. Wir bewahren die Sicherungen der letzten 14 Tage und je eine Sicherung pro Monat für 12 Monate auf; gelöschte Daten verschwinden damit spätestens nach diesem Zeitraum auch aus den Sicherungen.

15. Ihre Rechte

  • Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung, soweit keine Aufbewahrungspflicht besteht (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen aus Gründen, die sich aus Ihrer besonderen Situation ergeben (Art. 21 DSGVO)
  • Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO), etwa der Behörde Ihres Wohnorts oder der für unseren Sitz zuständigen

Wenden Sie sich dazu an die oben genannte Adresse. Eine automatisierte Entscheidungsfindung einschließlich Profiling (Art. 22 DSGVO) findet nicht statt.

16. Datensicherheit

Die Übertragung erfolgt verschlüsselt (TLS). Passwörter speichern wir ausschließlich als Hashwert mit argon2id, Geheimnisse wie den zweiten Anmeldefaktor und Zugangsdaten zu Fremdsystemen verschlüsselt. Jede Änderung in der Verwaltung wird protokolliert.