Datenschutzerklärung
Stand: 30.08.2026 · Impressum
1. Verantwortlicher
[Firmierung]
[Straße, Hausnummer]
[PLZ, Ort]
E-Mail: [Adresse] · Telefon: [Nummer]
Datenschutzbeauftragte Person beziehungsweise Ansprechpartner für den Datenschutz: [Name, Kontakt].
2. Was verarbeitet wird
2.1 Zugangsdaten der Nutzer
Um die Anwendung zu nutzen, ist ein persönlicher Zugang nötig. Gespeichert werden dienstliche E-Mail-Adresse, optional der Name, die Rolle (Team oder Verwaltung), ob der Zugang aktiv ist, sowie Zeitpunkte des Anlegens und der letzten Anmeldung.
Zweck: Zugangskontrolle und Nachvollziehbarkeit, wer auf fremde Kundenbestände zugegriffen hat. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO (Durchführung des Beschäftigungs- beziehungsweise Auftragsverhältnisses sowie berechtigtes Interesse an einem geschützten Zugang).
2.2 Anmeldung mit Einmal-Code
Es gibt kein Passwort. Bei der Anmeldung wird ein sechsstelliger Code an die hinterlegte Adresse versendet. Gespeichert wird nur sein Hashwert, zusammen mit Gültigkeitszeitpunkt und Zahl der Fehlversuche; nach 15 Minuten oder der ersten erfolgreichen Verwendung verfällt er.
Zur Abwehr von Missbrauch werden Anmeldeversuche protokolliert: Zeitpunkt, Art des Versuchs und die betroffene Adresse in gekürzter Form. Diese Einträge werden nach [30] Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz der Zugänge und der darin verwahrten Kundenbestände).
2.3 Protokollierung fachlicher Vorgänge
Wird ein migrierter Datensatz im Review bestätigt oder eine Übergabe an ein Zielsystem ausgelöst, werden die handelnde Person und der Zeitpunkt festgehalten. Das ist Teil des Nachweises gegenüber dem Auftraggeber: Zu jedem übernommenen Wert muss sich sagen lassen, woher er stammt und wer ihn bestätigt hat. Rechtsgrundlage: Art. 6 Abs. 1 lit. c und f DSGVO in Verbindung mit Art. 5 Abs. 2 DSGVO (Rechenschaftspflicht).
2.4 Server-Protokolle
Beim Aufruf fallen technische Protokolldaten an (Zeitpunkt, aufgerufene Adresse, Statuscode, IP-Adresse). Sie dienen dem Betrieb und der Erkennung von Störungen und Angriffen und werden nach [7] Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
3. Was nicht stattfindet
- Keine Cookies außer dem technisch notwendigen Sitzungscookie.
- Keine Reichweitenmessung, keine Analysewerkzeuge, kein Tracking.
- Keine Einbindung fremder Inhalte, keine Schriftarten von externen Anbietern.
- Keine automatisierte Entscheidungsfindung oder Profilbildung nach Art. 22 DSGVO gegenüber den Nutzern dieser Anwendung.
Das Sitzungscookie apimatch_sitzung ist zum Betrieb erforderlich und deshalb einwilligungsfrei (§ 25 Abs. 2 Nr. 2 TDDDG). Es enthält Kennung, Kontostand und Ablaufzeit, ist signiert und läuft nach sieben Tagen ab.
4. Empfänger
Die Anwendung wird bei [Hosting-Anbieter, Anschrift] in [Standort, EU] betrieben; mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung. Für den Versand der Anmeldecodes wird [Mailanbieter] eingesetzt; übermittelt werden dabei die E-Mail-Adresse und der Code, keine Kundendaten des Auftraggebers.
Eine Übermittlung in Drittländer findet im Rahmen dieser Erklärung nicht statt. Der für die Migration eingesetzte KI-Dienst verarbeitet ausschließlich Daten aus den Beständen der Auftraggeber; er ist in deren Auftragsverarbeitungsverträgen geregelt und nicht Gegenstand dieser Erklärung.
5. Speicherdauer
Zugangsdaten werden gelöscht, sobald der Zugang nicht mehr benötigt wird. Einmal-Codes verfallen nach 15 Minuten, Anmeldeprotokolle nach [30] Tagen, Server-Protokolle nach [7] Tagen. Für die migrierten Kundenbestände und die dabei entstehenden Bildschirmaufnahmen gelten eigene, vertraglich vereinbarte Fristen; Aufnahmen werden spätestens 365 Tage nach ihrer Erstellung automatisch gelöscht.
6. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Wenden Sie sich dazu an die unter Nummer 1 genannte Stelle.
Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77 DSGVO), etwa bei der für uns zuständigen Behörde: [Zuständige Aufsichtsbehörde, Anschrift].
7. Änderungen
Diese Erklärung wird angepasst, wenn sich die Verarbeitung ändert. Maßgeblich ist die jeweils hier abrufbare Fassung; das Datum steht oben.