Datenschutzerklärung
1. Verantwortlicher
« bitte ergänzen — siehe README, Abschnitt Betreiberdaten »
« bitte ergänzen — siehe README, Abschnitt Betreiberdaten »
« bitte ergänzen — siehe README, Abschnitt Betreiberdaten »
Telefon: « bitte ergänzen — siehe README, Abschnitt Betreiberdaten »
2. Welche Daten wir verarbeiten
- Zugangsdaten: E-Mail-Adresse, Passwort (nur als Hash), optional Name und ein zweiter Faktor (TOTP).
- Zugehörigkeit: zu welchem Betrieb ein Zugang gehört, mit welcher Rolle und welchen Bereichen.
- Protokoll: Verwaltungshandlungen mit Zeitpunkt, handelndem Konto und einem Hash der IP-Adresse — keine Klar-IP, keine Inhalte.
3. Zwecke und Rechtsgrundlagen
Die Verarbeitung dient der Bereitstellung des Zugangs und der Absicherung des Betriebs (Art. 6 Abs. 1 lit. b und f DSGVO). Bei Beschäftigten stützt sich die Verarbeitung auf § 26 BDSG in Verbindung mit dem Beschäftigungsverhältnis.
4. Empfänger und Ort der Verarbeitung
Datenbank, Anmeldung und Dateiablage laufen bei Supabase in der EU, das Hosting der Anwendung bei Vercel mit auf Frankfurt festgelegter Ausführungsregion. Mit beiden Anbietern besteht ein Auftragsverarbeitungsvertrag. Eine Übermittlung in Drittländer findet darüber hinaus nicht statt.
5. Speicherdauer
Zugangsdaten bestehen, solange der Zugang benötigt wird, und werden danach entfernt. Protokolleinträge werden nach der eingestellten Frist (Standard: zwölf Monate) täglich automatisch gelöscht.
6. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Wenden Sie sich dazu an den oben genannten Verantwortlichen.
7. Beschwerderecht
Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren. Zuständig ist: Die für den Sitz zuständige Landesdatenschutzbehörde.
8. Sicherheit
Der Zugriff ist je Betrieb getrennt und wird bei jedem Aufruf serverseitig geprüft (Row Level Security). Dateien werden einzeln mit AES-256-GCM verschlüsselt; der Schlüssel wird je Betrieb aus einem Hauptschlüssel abgeleitet, der nicht in der Datenbank liegt. Passwörter werden ausschließlich als Hash gespeichert.