Datenschutzerklärung
Diese Erklärung gilt für die Nutzung des Dienstes Freigado (Web-App und zugehörige Funktionen). Sie informiert über die Verarbeitung personenbezogener Daten, für die wir Verantwortlicher sind.
1. Verantwortlicher
IT-SCom GmbH
Hertingerstr. 45, 59423 Unna, Deutschland
Geschäftsführer: Marco Uffelmann, Martin Golla
Telefon: +49 (0)2303 936 1030 · E-Mail: info@it-scom.com
2. Datenschutzbeauftragter
Wir sind gesetzlich nicht zur Bestellung eines Datenschutzbeauftragten verpflichtet und haben keinen benannt. Bei Fragen zum Datenschutz wenden Sie sich bitte an die oben genannten Kontaktdaten.
3. Grundsätze der Verarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung des Dienstes erforderlich ist, und auf Grundlage der DSGVO. Freigado ist bewusst datensparsam gestaltet. Sämtliche Verarbeitung findet ausschließlich in der EU/im EWR statt; es werden keine Subunternehmer außerhalb der EU/des EWR und keine US-Subprozessoren eingesetzt.
4. Hosting und Server-Logfiles
Der Dienst wird bei der Clever Cloud SAS (Frankreich, EU) gehostet. Beim Aufruf werden technisch notwendige Zugriffsdaten (u. a. IP-Adresse, Datum/Uhrzeit, aufgerufene Ressource, User-Agent) verarbeitet, um Betrieb, Stabilität und Sicherheit zu gewährleisten. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).
5. Nutzerkonto und Registrierung
Für die Nutzung als Absender ist ein Konto erforderlich. Dabei verarbeiten wir Name, E-Mail-Adresse und ein ausschließlich als kryptografischer Hash gespeichertes Passwort sowie Organisations-/Tarifangaben. Zur Bestätigung der E-Mail-Adresse versenden wir einen Einmalcode. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
6. Dokumente und Empfänger (Auftragsverarbeitung)
Für die Inhalte der hochgeladenen Dokumente sowie die vom Absender angegebenen Empfänger-E-Mail-Adressen ist der jeweilige Kunde (Absender bzw. dessen Organisation) der Verantwortliche; wir verarbeiten diese Daten als Auftragsverarbeiter ausschließlich nach dessen Weisung auf Grundlage eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO). Dokumente werden in einem S3-kompatiblen Objektspeicher der IONOS SE (Deutschland, EU) gespeichert und nach getroffener Entscheidung umgehend gelöscht; nicht entschiedene Vorgänge verfallen automatisch (Standard: 30 Tage).
7. Empfänger-Verifikation (Einmalcode)
Externe Empfänger benötigen kein Nutzerkonto. Sie verifizieren ihre Identität über einen per E-Mail versandten Einmalcode (OTP), der nur als Hash und mit kurzer Gültigkeit gespeichert wird. Dies dient der sicheren Zustellung und der Datensparsamkeit (Art. 6 Abs. 1 lit. b und lit. f DSGVO).
8. E-Mail-Versand
Zum Versand der Einladungs-, Bestätigungscode- und Bestätigungs-E-Mails nutzen wir den Dienst Brevo GmbH mit Verarbeitung in der EU. Verarbeitet werden die jeweilige E-Mail-Adresse und die zur Zustellung erforderlichen Inhalte.
Optional können Inhaber dem Erhalt von Produktinformationen und Neuheiten per E-Mail zustimmen (Einwilligung, Art. 6 Abs. 1 lit. a DSGVO). Diese Einwilligung ist jederzeit mit Wirkung für die Zukunft widerrufbar (unter „Abrechnung & Plan → Unternehmensdaten“). Wartungs- und Service-Hinweise erhalten Sie unabhängig davon auf Grundlage des Vertragsverhältnisses bzw. berechtigten Interesses.
9. Cookies
Wir setzen ausschließlich technisch notwendige Cookies ein (Anmelde-/Sitzungs-Cookies), die für den Betrieb des Dienstes erforderlich sind. Es findet kein Tracking und keine Webanalyse statt; eine Einwilligung bzw. ein Cookie-Banner ist hierfür nicht erforderlich (§ 25 Abs. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO).
10. Protokoll- und Nachweisdaten (Audit-Log)
Zur Nachvollziehbarkeit und Sicherheit protokollieren wir sicherheitsrelevante Vorgänge (z. B. Erstellung, Verifikation, Entscheidung und Löschung) mit Zeitstempel, IP-Adresse und User-Agent. Rechtsgrundlage ist unser berechtigtes Interesse an einem nachvollziehbaren, missbrauchssicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
11. Empfänger der Daten / Auftragsverarbeiter
Wir setzen folgende Dienstleister ein (Verarbeitung in der EU/im EWR, sofern nicht anders angegeben):
- Clever Cloud SAS (Nantes, Frankreich) – Hosting der Anwendung und Datenbank
- IONOS SE (Montabaur, Deutschland) – Objektspeicher für Dokumente
- Brevo GmbH (EU) – Versand transaktionaler E-Mails
- Stripe Payments Europe, Ltd. (Dublin, Irland) – Zahlungsabwicklung kostenpflichtiger Tarife
Bei Buchung eines kostenpflichtigen Tarifs verarbeiten wir bzw. Stripe die zur Zahlungsabwicklung erforderlichen Daten (Name, Rechnungsanschrift, E-Mail, ggf. USt-IdNr. sowie Zahlungs- und Transaktionsdaten). Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Stripe kann dabei Daten an die Stripe, Inc. (USA) übermitteln; diese Übermittlung ist durch EU-Standardvertragsklauseln bzw. das EU-US Data Privacy Framework abgesichert.
Mit diesen Dienstleistern bestehen Auftragsverarbeitungs- bzw. entsprechende Verträge nach Art. 28 DSGVO. Eine Übermittlung in Drittländer findet – mit Ausnahme der genannten, abgesicherten Zahlungsabwicklung über Stripe – nicht statt.
12. Speicherdauer
Hochgeladene Dokumente werden nach der Entscheidung sofort, spätestens nach Ablauf des Vorgangs gelöscht. Vorgangs-/Audit-Daten werden für eine definierte Aufbewahrungsfrist gespeichert und anschließend gelöscht. Kontodaten verarbeiten wir bis zur Löschung des Kontos bzw. solange gesetzliche Aufbewahrungspflichten bestehen.
13. Datensicherheit
Die Übertragung erfolgt verschlüsselt (TLS/HTTPS); Daten werden auch im ruhenden Zustand verschlüsselt gespeichert. Weitere technische und organisatorische Maßnahmen ergeben sich aus unserem Sicherheitskonzept.
14. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21) und – soweit auf Einwilligung gestützt – Widerruf. Es besteht ein Beschwerderecht bei einer Aufsichtsbehörde, für uns:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf, poststelle@ldi.nrw.de.
15. Aktualität und Änderung
Diese Datenschutzerklärung wird bei Bedarf an geänderte Verarbeitungen oder rechtliche Vorgaben angepasst. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.