1. Verantwortlicher
Marko Leßenich, Einzelunternehmen, handelnd unter DataDoc
Diemelweg 23
50765 Köln
Deutschland
Telefon: +49 151 677 094 75
E-Mail: info@datadoc-repair.com
2. Grundsätze
DataDoc verarbeitet personenbezogene Daten zweckgebunden, auf das erforderliche Maß beschränkt und unter angemessenen Schutzmaßnahmen. Inhalte übergebener Geräte und Speichermedien werden nur im Rahmen des vereinbarten Diagnose-, Rettungs- oder Reparaturauftrags verarbeitet.
3. Websitezugriff
Beim Aufruf können IP-Adresse, Zeitpunkt, Ressource, Referrer, Browser- und Systeminformationen sowie Übertragungsstatus verarbeitet werden. Zweck sind sichere Bereitstellung, Fehleranalyse und Missbrauchsabwehr; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Server-Protokolldaten werden grundsätzlich nach spätestens 14 Tagen gelöscht, sofern ein sicherheitsrelevanter Vorfall keine längere, zweckgebundene Aufbewahrung erfordert.
4. Kontakt und Fallanmeldung
Verarbeitet werden insbesondere Kontaktdaten, Kundenart, Geräte- und Systemdaten, Schadensbeschreibung, Prioritäten, Vorschäden, Übergabeadresse und Dringlichkeit. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO sowie, soweit erforderlich, Art. 6 Abs. 1 lit. c DSGVO.
5. Geräte- und Inhaltsdaten
Medien können Daten des Auftraggebers und Dritter, besondere Kategorien personenbezogener Daten oder Geschäftsgeheimnisse enthalten. DataDoc verarbeitet diese ausschließlich soweit für Diagnose, Rettung, Funktionsprüfung, Übergabe oder gesetzliche Pflichten erforderlich. Auftraggeber müssen zur Übergabe und Verarbeitung berechtigt sein.
Wählt der Auftraggeber einen eigenen Ziel-Datenträger, können dessen Gerätekennung, technische Eigenschaften und Eignungsprüfung dokumentiert werden. Vorhandene fremde Inhalte werden nicht gezielt ausgewertet und ohne gesonderte Freigabe weder gelöscht noch formatiert. Ein ungeeignetes oder nicht leeres Medium kann zur Vermeidung unbeabsichtigter Datenveränderungen zurückgewiesen werden.
6. Kundenkonto
Bei Registrierung und Anmeldung werden Stammdaten, Kontotyp, E-Mail-Adresse, Passwort-Hash, Sitzungsdaten und gegebenenfalls Unternehmens- oder Behördenangaben auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO verarbeitet. Zur Bestätigung der angegebenen E-Mail-Adresse wird ein einmalig verwendbarer, 24 Stunden gültiger Bestätigungslink versendet. Für eine angeforderte Passwortänderung wird ein einmaliger, eine Stunde gültiger Reset-Link versendet; nach erfolgreicher Änderung werden bestehende Kundensitzungen beendet. In der Datenbank werden ausschließlich die Hashes der Bestätigungs- und Reset-Tokens gespeichert. Passwörter und Tokens werden nicht im Klartext gespeichert.
7. Hosting und technische Bereitstellung
Die Website und die zugehörigen Fall- und Kontodaten werden auf einem Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, verarbeitet. Hetzner wird als Auftragsverarbeiter auf Grundlage von Art. 28 DSGVO eingesetzt. Die Verarbeitung dient der sicheren und zuverlässigen Bereitstellung der Website und der Fallverwaltung. Eine Weitergabe an andere Empfänger erfolgt nur, soweit dies zur Vertragserfüllung, aufgrund einer gesetzlichen Verpflichtung oder zur Wahrung berechtigter Interessen erforderlich ist.
8. Verschlüsselte Datensicherungen
Zur Wiederherstellung nach technischen Störungen oder Sicherheitsvorfällen erstellt DataDoc verschlüsselte Sicherungen der betrieblichen Daten. Die Sicherungsarchive werden bereits vor der Übertragung nach dem Stand der Technik verschlüsselt und zusätzlich mit einer kryptografischen Prüfsumme gegen unbemerkte Veränderungen geschützt. Eine Kopie wird auf einer Hetzner Storage Box in einem Rechenzentrum in Helsinki, Finnland, gespeichert. Hetzner wird insoweit als Auftragsverarbeiter auf Grundlage von Art. 28 DSGVO eingesetzt. Der Speicherort liegt innerhalb der Europäischen Union. Die Verarbeitung erfolgt zur sicheren Vertragserfüllung und zur Wahrung des berechtigten Interesses an Verfügbarkeit, Integrität und Wiederherstellbarkeit der Systeme auf Grundlage von Art. 6 Abs. 1 lit. b und lit. f DSGVO. Die verschlüsselten Offsite-Sicherungen werden rollierend für höchstens 14 Tage aufbewahrt und anschließend automatisiert gelöscht. Wiederhergestellte Daten unterliegen erneut den jeweils für die betreffenden Ausgangsdaten geltenden Zugriffs- und Löschregeln.
9. E-Mail-Kommunikation
Für die geschäftliche E-Mail-Kommunikation nutzt DataDoc ein über DomainFactory bereitgestelltes Titan-Postfach. Dabei werden Absender- und Empfängeradressen, Kommunikationsinhalte, technische Zustellinformationen und Zeitpunkte durch DomainFactory sowie die technischen Dienstleister des Titan-E-Mail-Dienstes verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für vertragsbezogene Kommunikation und im Übrigen Art. 6 Abs. 1 lit. f DSGVO für die sichere und nachvollziehbare Geschäftskommunikation. Soweit Dienstleister Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten, erfolgt dies nur auf Grundlage der gesetzlichen Voraussetzungen, insbesondere geeigneter Garantien nach Art. 46 DSGVO.
10. DHL-Versand
Wenn Sie ein von DataDoc bereitgestelltes DHL-Versandlabel oder einen Rückversand nutzen, werden die für die Beförderung erforderlichen Daten – insbesondere Name, Anschrift, Kontaktdaten, Fallnummer und Sendungsinformationen – an Unternehmen der DHL Group übermittelt. Die Verarbeitung erfolgt zur Durchführung des von Ihnen gewünschten Versands auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Für Express- oder Direktkurierfahrten werden die Empfänger und erforderlichen Angaben vor der verbindlichen Buchung mitgeteilt.
11. Rechnungen, Zahlungen und Forderungsdurchsetzung
Für Rechnungsstellung, Zahlungszuordnung und Forderungsverwaltung verarbeitet DataDoc insbesondere Rechnungs- und Fallnummer, Name und Rechnungsanschrift, Leistungs- und Steuerangaben, Fälligkeit, offenen Betrag, Buchungsdatum, Zahlungsweg, Verwendungszweck sowie den Status versendeter Zahlungserinnerungen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Vertragsabwicklung, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Steuer- und Aufbewahrungspflichten sowie Art. 6 Abs. 1 lit. f DSGVO für die Prüfung, Geltendmachung und Verteidigung rechtlicher Ansprüche.
Bei einer SEPA-Überweisung verarbeiten außerdem die beteiligten Kreditinstitute die für die Zahlungsabwicklung erforderlichen Konto- und Transaktionsdaten in eigener datenschutzrechtlicher Verantwortung. DataDoc setzt derzeit keinen Online-Zahlungsdienst wie PayPal für Kundenzahlungen ein. Zahlungserinnerungen werden durch einen Mitarbeiter ausgelöst und mit Zeitpunkt, Empfänger, Bearbeiter, Versandstatus, Erinnerungsstufe und offenem Betrag im Fall protokolliert.
Bleibt eine fällige Forderung offen, können die zur Prüfung und Durchsetzung erforderlichen Stamm-, Kontakt-, Vertrags-, Rechnungs-, Zahlungs- und Kommunikationsdaten nach manueller Prüfung an ein registriertes Inkassodienstleistungsunternehmen, einen Rechtsanwalt oder zuständige Gerichte und Vollstreckungsorgane übermittelt werden. Die Weitergabe wird auf die für den konkreten Vorgang erforderlichen Daten beschränkt; technische Inhalte geretteter Kundendaten werden nicht für die Forderungsdurchsetzung übermittelt. Mitgeteilte Einwendungen werden vor einer externen Übergabe geprüft. Eine ausschließlich automatisierte Inkasso- oder Bonitätsentscheidung findet nicht statt.
12. Speicherung und Löschung
DataDoc verwendet folgende Regelfristen, soweit keine gesetzliche Pflicht, laufende Streitigkeit, Sicherheitsprüfung oder abweichende individuelle Vereinbarung eine längere Aufbewahrung rechtfertigt:
- Unverbindliche Anfragen ohne Auftrag: Löschung 90 Tage nach der letzten Kommunikation.
- Arbeitskopien, Rohabbilder und gerettete Daten: sichere Löschung 14 Kalendertage nach bestätigter Übergabe, Bereitstellung oder Versand des Ergebnisses. Eine längere Vorhaltung bis höchstens 30 Tage erfolgt nur nach vorheriger Vereinbarung.
- Zugangsdaten und Entsperrinformationen: Löschung unverzüglich nach Abschluss der technischen Arbeiten und Qualitätskontrolle.
- Technische Falldokumentation und vertragsbezogene Kommunikation: Aufbewahrung grundsätzlich bis zum Ablauf der regelmäßigen Verjährungsfrist von drei Jahren, gerechnet ab dem Schluss des Kalenderjahres, in dem der Fall beendet wurde, soweit sie zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
- Empfangene und abgesandte Geschäftsbriefe: sechs Jahre ab Schluss des jeweiligen Kalenderjahres, soweit eine gesetzliche Aufbewahrungspflicht besteht.
- Rechnungen und Buchungsbelege: acht Jahre ab Schluss des Kalenderjahres ihrer Entstehung beziehungsweise Ausstellung.
- Kundenkonto: bis zur Löschung des Kontos; aufbewahrungspflichtige Vertrags- und Abrechnungsdaten bleiben davon getrennt bis zum Ablauf der jeweiligen gesetzlichen Frist gespeichert.
- Sitzungsdaten: reguläre Kundensitzungen laufen spätestens nach 14 Tagen, interne Administrationssitzungen spätestens nach acht Stunden ab. Bei der Abmeldung werden die zugehörigen Sitzungsdaten vorzeitig entfernt.
Nach Fristablauf werden die betreffenden Daten gelöscht oder, soweit eine Löschung technisch nicht unmittelbar möglich ist, bis zur endgültigen Löschung gesperrt. Kundengeräte und originale Speichermedien sind Eigentum des Auftraggebers und werden nicht allein aufgrund des Ablaufs einer Datenlöschfrist vernichtet.
13. Technisch notwendige Cookies und Einwilligungsspeicher
DataDoc setzt technisch notwendige, mit HttpOnly, Secure und SameSite=Strict geschützte Sitzungscookies ein. Das Cookie datadoc_session hält Kundenkonten höchstens 14 Tage angemeldet. Das Cookie datadoc_admin schützt den Administrationszugang und läuft spätestens nach acht Stunden ab. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG; die anschließende Verarbeitung erfolgt nach Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO. Eine Entscheidung über optionale Dienste wird unter dem Schlüssel datadoc_consent_v1 lokal im Browser gespeichert. Diese Speicherung dient dem Nachweis und der Beachtung Ihrer Auswahl. Sie können die Auswahl über „Datenschutzeinstellungen“ im Seitenfuß jederzeit ändern.
14. Optionale Google-Ads-Erfolgsmessung
Die Google-Ads-Erfolgsmessung ist derzeit nicht aktiviert. Wenn sie eingesetzt wird, lädt die Website Google-Code ausschließlich nach Ihrer ausdrücklichen Einwilligung. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Dabei können insbesondere aufgerufene Seite, Zeitpunkt, Browser- und Geräteinformationen, IP-Adresse sowie Angaben zu einer Anzeigeninteraktion oder vereinbarten Conversion verarbeitet werden. Google kann Daten auch in Drittländern, insbesondere den USA, verarbeiten. Rechtsgrundlagen sind Ihre Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung ist freiwillig und jederzeit mit Wirkung für die Zukunft über die Datenschutzeinstellungen widerrufbar. Ohne Einwilligung wird das Google-Tag nicht geladen und es werden durch DataDoc keine Daten an Google übermittelt.
15. Rechte und Datenschutzportal
Betroffene Personen haben nach den gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie auf Widerruf einer Einwilligung für die Zukunft. Angemeldete Kunden können Anträge auf Auskunft, Datenübertragbarkeit, Löschung oder Einschränkung im geschützten Kundenkonto stellen und einen strukturierten Datenauszug nach erneuter Passwortbestätigung herunterladen. Jeder Antrag erhält eine eindeutige Vorgangsnummer und wird nachvollziehbar protokolliert.
Eine Löschanfrage führt nicht automatisch zur sofortigen Löschung. DataDoc prüft zunächst Identität, Rechte Dritter und gesetzliche Aufbewahrungspflichten. Soweit Daten insbesondere als Rechnungs-, Buchungs- oder Geschäftsunterlagen noch aufbewahrt werden müssen, wird ihre Verarbeitung auf die gesetzlich zulässigen Zwecke beschränkt und zu einem dokumentierten Termin erneut geprüft. Ablehnungen oder Einschränkungen werden begründet. Unabhängig vom Kundenkonto können Rechte weiterhin per E-Mail oder Post ausgeübt werden. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde, insbesondere bei der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.
16. Sicherheit und automatisierte Entscheidungen
DataDoc setzt Zugriffsbeschränkungen, verschlüsselte Übertragung, dokumentierte Fallzuordnung, kontrollierte Übergabe und Löschprozesse ein. Passwörter werden ausschließlich als kryptografische Hashwerte gespeichert. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbarer Wirkung statt.
17. Aktualisierung
Diese Erklärung wird angepasst, sobald sich Verarbeitungsvorgänge, Dienstleister oder die Rechtslage ändern.