Datenschutzerklärung

Inhaltsverzeichnis

  1. Verantwortlicher
  2. Überblick
  3. Rechtsgrundlagen
  4. Hosting & Server-Logs
  5. SSL/TLS-Verschlüsselung
  6. Kontaktaufnahme
  7. Erstgespräch-Formular
  8. Cookies
  9. Externe Dienste
  10. Kundenverwaltung (CRM)
  11. CRM: Betrieb und Speicherort
  12. CRM: Welche Daten
  13. CRM: Feedbackbogen & Empfehlungen
  14. CRM: Zwecke & Rechtsgrundlagen
  15. CRM: Empfänger der Daten
  16. CRM: Cookies, Schriftarten, Statistik
  17. CRM: Speicherdauer
  18. CRM: Sicherheit
  19. Ihre Rechte
  20. Widerruf & Widerspruch
  21. Beschwerderecht
  22. Datensicherheit
  23. Änderungen

Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO):

Steven Donke
Wiener Straße 15a/14
3032 Eichgraben, Österreich
E-Mail: office@stevendonke.at
Telefon: +43 660 638 6364

Ein Datenschutzbeauftragter ist nicht bestellt. Alle Anliegen zum Datenschutz gehen an die oben genannte Adresse.

Geltungsbereich: Diese Erklärung gilt für diese Website und für die interne Kundenverwaltung (CRM) unter crm.stevendonke.at. Die Abschnitte 1 bis 9 und 19 bis 23 gelten für beides, die Abschnitte 10 bis 18 beschreiben die Website, die Abschnitte mit dem Zusatz „CRM“ die Kundenverwaltung.

Überblick der Verarbeitungen

Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten und die Zwecke ihrer Verarbeitung zusammen und verweist auf die betroffenen Personen.

Arten der verarbeiteten Daten:

  • Bestandsdaten (z. B. Name, Adresse)
  • Kontaktdaten (z. B. E-Mail-Adresse, Telefonnummer)
  • Inhaltsdaten (z. B. Eingaben in Formularen)
  • Nutzungsdaten (z. B. besuchte Seiten, Zugriffszeit)
  • Meta-/Kommunikationsdaten (z. B. IP-Adresse, Browsertyp)

Kategorien betroffener Personen:

  • Besucher und Nutzer der Website
  • Interessenten und Geschäftspartner
  • Kommunikationspartner

Zwecke der Verarbeitung:

  • Bereitstellung der Website und ihrer Funktionen
  • Beantwortung von Kontaktanfragen
  • Terminvereinbarung für Erstgespräche
  • Sicherheitsmaßnahmen
  • Reichweitenmessung

Rechtsgrundlagen der Verarbeitung

Im Folgenden werden die Rechtsgrundlagen der DSGVO erläutert, auf deren Basis personenbezogene Daten verarbeitet werden:

  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Die betroffene Person hat ihre Einwilligung zu der Verarbeitung für einen oder mehrere bestimmte Zwecke gegeben.
  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Die Verarbeitung ist für die Erfüllung eines Vertrags oder zur Durchführung vorvertraglicher Maßnahmen erforderlich.
  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Die Verarbeitung ist zur Wahrung berechtigter Interessen des Verantwortlichen oder eines Dritten erforderlich, sofern nicht die Interessen oder Grundrechte der betroffenen Person überwiegen.

Hosting & Server-Log-Dateien

Diese Website wird bei einem externen Hosting-Anbieter gehostet. Die personenbezogenen Daten, die auf dieser Website erfasst werden, werden auf den Servern des Hosters gespeichert. Hierbei kann es sich unter anderem um IP-Adressen, Kontaktanfragen, Meta- und Kommunikationsdaten, Vertragsdaten, Kontaktdaten, Namen und Websitezugriffe handeln.

Beim Zugriff auf diese Website werden automatisch Informationen in sogenannten Server-Log-Dateien gespeichert, die der Browser automatisch übermittelt. Dies sind:

  • Browsertyp und Browserversion
  • Verwendetes Betriebssystem
  • Referrer URL (zuvor besuchte Seite)
  • Hostname des zugreifenden Rechners
  • IP-Adresse
  • Uhrzeit der Serveranfrage

Diese Daten werden nicht mit anderen Datenquellen zusammengeführt. Grundlage für die Datenverarbeitung ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren und effizienten Bereitstellung der Website).

SSL- bzw. TLS-Verschlüsselung

Diese Website nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://" auf „https://" wechselt und an dem Schloss-Symbol in Ihrer Browserzeile.

Wenn die SSL- bzw. TLS-Verschlüsselung aktiviert ist, können die Daten, die Sie an uns übermitteln, nicht von Dritten mitgelesen werden.

Kontaktaufnahme

Wenn Sie uns per E-Mail, Telefon oder über das Kontaktformular kontaktieren, werden Ihre Angaben inklusive der von Ihnen angegebenen Kontaktdaten zwecks Bearbeitung der Anfrage und für den Fall von Anschlussfragen bei uns gespeichert.

Verarbeitete Daten: Name, E-Mail-Adresse, Telefonnummer, Nachrichteninhalt sowie ggf. weitere Angaben, die Sie uns mitteilen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).

Speicherdauer: Ihre Daten werden gelöscht, sobald Ihre Anfrage abschließend bearbeitet wurde und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Erstgespräch-Formular

Über das Erstgespräch-Formular auf unserer Website können Sie einen Beratungstermin vereinbaren. Dabei werden folgende Daten erhoben:

  • Gewünschte Gesprächsform (Persönlich / Online)
  • Bevorzugte Plattform (z. B. Discord, Zoom)
  • Interessensgebiete
  • Gewünschter Zeitraum
  • Kontaktdaten (Name, E-Mail-Adresse, ggf. Telefonnummer)

Diese Daten werden ausschließlich zur Terminvereinbarung und Vorbereitung des Erstgesprächs verwendet. Die Übermittlung erfolgt verschlüsselt per E-Mail an den Verantwortlichen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) sowie Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktives Absenden des Formulars).

Speicherdauer: Die Daten werden nach Durchführung oder Absage des Termins gelöscht, sofern keine weitergehende Geschäftsbeziehung zustande kommt.

Cookies

Diese Website verwendet Cookies. Cookies sind kleine Textdateien, die auf Ihrem Endgerät gespeichert werden und die Ihr Browser beim erneuten Besuch der Website ausliest. Sie dienen dazu, die Website nutzerfreundlicher und effektiver zu gestalten.

Arten von Cookies auf dieser Website:

  • Technisch notwendige Cookies: Diese Cookies sind für den Betrieb der Website erforderlich und können nicht deaktiviert werden. Sie speichern z. B. Ihre Cookie-Einstellungen.
  • Funktionale Cookies: Diese Cookies ermöglichen erweiterte Funktionen und Personalisierung der Website.
  • Statistik-Cookies: Diese Speichereinträge zählen Aufrufe und Verweildauer. Sie werden erst gesetzt, wenn Sie im Cookie-Banner der Kategorie „Statistiken“ zustimmen. Einzelheiten stehen im Abschnitt Besucherstatistik weiter unten.

Rechtsgrundlage: Technisch notwendige Cookies werden auf Basis von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) gesetzt. Für alle anderen Cookies holen wir Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO über unseren Cookie-Banner ein.

Widerruf: Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie die Cookies in Ihren Browsereinstellungen löschen oder den Cookie-Banner erneut aufrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.

Sie können Ihren Browser so einstellen, dass Sie über das Setzen von Cookies informiert werden und Cookies nur im Einzelfall erlauben, die Annahme von Cookies für bestimmte Fälle oder generell ausschließen sowie das automatische Löschen der Cookies beim Schließen des Browsers aktivieren. Bitte beachten Sie, dass die Deaktivierung von Cookies die Funktionalität dieser Website einschränken kann.

Externe Dienste & Drittanbieter

Google Fonts (lokal eingebunden)

Diese Website verwendet Schriftarten von Google Fonts. Die Schriftarten sind lokal auf dem Server eingebunden, sodass keine Verbindung zu Servern von Google hergestellt wird und keine Daten an Google übermittelt werden.

Besucherstatistik (Cevio Workspace)

Diese Website bindet ein Statistik-Skript von Cevio e.U. ein. Es wird erst geladen, wenn Sie im Cookie-Banner der Kategorie „Statistiken“ zugestimmt haben; ohne Zustimmung wird nichts übertragen und nichts in Ihrem Browser gespeichert. Das Skript läuft auf dem Webhosting von Cevio bei der World4You Internet Services GmbH in Österreich, zählt Aufrufe und misst, wie lange eine Seite geöffnet war.

Gespeichert werden dabei:

  • die aufgerufene Adresse innerhalb dieser Website
  • der Titel der Seite
  • die verweisende Seite sowie Gerätegattung, Browser und Betriebssystem
  • die Verweildauer
  • eine zufällig erzeugte Besucher- und Sitzungskennung

Die IP-Adresse wird nicht gespeichert. Die Besucherkennung ist eine Zufallszahl ohne Bezug zu einer Person; sie liegt im lokalen Speicher Ihres Browsers und bleibt dort, bis Sie die Browserdaten löschen. Die Sitzungskennung endet mit dem Schließen des Browsers.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), für den Zugriff auf den Speicher Ihres Endgeräts § 165 Abs. 3 TKG 2021. Sie können die Einwilligung jederzeit über den Cookie-Banner widerrufen.

Discord

Im Rahmen der Terminvereinbarung für ein Erstgespräch besteht die Möglichkeit, das Gespräch über die Plattform Discord (Discord Inc., 444 De Haro Street, Suite 200, San Francisco, CA 94107, USA) zu führen. Bei der Nutzung von Discord werden personenbezogene Daten (z. B. IP-Adresse, Benutzername, Geräte- und Verbindungsdaten) durch Discord Inc. verarbeitet. Dabei kann eine Datenübermittlung in die USA stattfinden. Discord Inc. hat sich zur Einhaltung angemessener Datenschutzstandards verpflichtet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Wahl der Plattform im Erstgespräch-Formular).

Weitere Informationen: Discord Datenschutzrichtlinie

Zoom

Alternativ kann das Erstgespräch über die Plattform Zoom (Zoom Video Communications Inc., 55 Almaden Boulevard, Suite 600, San Jose, CA 95113, USA) durchgeführt werden. Bei der Nutzung von Zoom werden personenbezogene Daten (z. B. IP-Adresse, Geräteinformationen, Name, E-Mail-Adresse sowie Audio-/Videodaten) durch Zoom Video Communications Inc. verarbeitet. Dabei kann eine Datenübermittlung in die USA stattfinden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Wahl der Plattform im Erstgespräch-Formular).

Weitere Informationen: Zoom Datenschutzrichtlinie

Externe Links

Unsere Website enthält Links zu externen Websites Dritter. Nach Anklicken eines solchen Links werden ggf. Daten an den jeweiligen Betreiber übermittelt. Wir haben keinen Einfluss auf die Einhaltung der Datenschutzbestimmungen durch Drittanbieter. Bitte informieren Sie sich auf den jeweiligen Websites über deren Datenschutzrichtlinien.

Kundenverwaltung (CRM)

Unter crm.stevendonke.at wird eine eigene Anwendung betrieben, in der Interessenten, Kundinnen und Kunden, Verträge, Termine und Belege verwaltet werden. Sie ist ein internes Arbeitswerkzeug und nicht öffentlich zugänglich: ohne Zugangsdaten kommt man über die Anmeldeseite hinaus nirgendwo hin.

Die folgenden Abschnitte beschreiben diese Anwendung. Wer sie nicht nutzt und auch nicht als Kontakt darin gespeichert ist, ist davon nicht betroffen.

CRM: Betrieb und Speicherort

Entwicklung, Einrichtung, Betrieb und technische Betreuung liegen bei:

Cevio e.U. (Inhaber: Tobias Sonnleitner)
Stadlergasse 9a/3
1130 Wien, Österreich
FN 674256 d, Handelsgericht Wien
E-Mail: contact@cevio.at
Web: www.cevio.at

Zwischen dem Verantwortlichen und Cevio besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Cevio verarbeitet die Daten ausschließlich auf Weisung des Verantwortlichen und zu keinem eigenen Zweck. Mitarbeiter von Cevio haben technischen Zugang zum Server, weil sich Wartung, Sicherung und Fehlersuche anders nicht durchführen lassen; dieser Zugang wird ausschließlich zu diesem Zweck genutzt.

Die Anwendung läuft auf einem eigenen virtuellen Server, den Cevio für den Verantwortlichen bei der Contabo GmbH, Aschauer Straße 32a, 81549 München, Deutschland angemietet hat. Der Serverstandort ist Lauterbourg, Frankreich und liegt damit innerhalb der Europäischen Union. Für die Speicherung findet keine Übermittlung in ein Drittland statt.

Datenbank und hochgeladene Dateien liegen in einem Bereich, der über das Web nicht erreichbar ist. Die Verbindung zum Browser ist durchgehend mit TLS verschlüsselt; Aufrufe über HTTP werden auf HTTPS umgeleitet.

CRM: Welche Daten verarbeitet werden

Interessenten, Kundinnen und Kunden:

  • Stammdaten: Vor- und Nachname, Beruf, Geburtsdatum
  • Anschrift: Straße, Hausnummer, Postleitzahl, Ort
  • Kontaktdaten: E-Mail-Adresse, Telefonnummer, bevorzugter Kontaktweg
  • Herkunft des Kontakts und, bei einer Empfehlung, von wem sie stammt
  • Vertragsdaten: Polizzennummer, Versicherungsgesellschaft, Art, Laufzeiten, Status, Einheiten
  • Termine: Datum, Uhrzeit, Dauer, Ort, Notizen
  • Wiedervorlagen und ein Verlauf der Kontaktversuche
  • Freitext-Notizen
  • Hochgeladene Belege, Rechnungen, Polizzen und sonstige Dateien

Teammitglieder:

  • Name, E-Mail-Adresse, Telefonnummer, Profilbild
  • Eintrittsdatum, Karrierestufe, Zuordnung in der Struktur
  • Notizen

Benutzerinnen und Benutzer des Systems:

  • Name, E-Mail-Adresse, Rolle und Einzelrechte, optionales Profilbild
  • Passwort ausschließlich als bcrypt-Hash, niemals im Klartext
  • Zeitpunkt der letzten Anmeldung, gemerkte Geräte (nur als Hash eines Zufallswerts)
  • Wochenplanung: eingetragene Zeiten, Orte und Notizen
  • Protokoll: wer wann welche Aktion an welchem Datensatz ausgeführt hat, samt IP-Adresse. Das Protokoll enthält bewusst keine Inhalte der Datensätze, sondern nur die Tatsache der Änderung.
  • Fehlgeschlagene Anmeldeversuche je Konto und IP-Adresse

Beim bloßen Aufruf der Seite:

Der Webserver hält jede Anfrage in einer Protokolldatei fest: Datum und Uhrzeit, aufgerufene Adresse, Statuscode, übertragene Datenmenge, Browserkennung und IP-Adresse. Diese Protokolle dienen dem sicheren Betrieb und der Fehlersuche und werden nicht mit anderen Datenquellen zusammengeführt.

CRM: Feedbackbogen und Empfehlungen

Am Ende einer Firmenvorstellung steht ein QR-Code. Wer ihn scannt, öffnet einen Feedbackbogen. Der Bogen ist freiwillig; wer ihn nicht ausfüllt, hat dadurch keinen Nachteil. Der Zugang dazu gilt vier Stunden und nur für diesen einen Termin.

Was der Bogen erhebt:

  • Vor- und Nachname der ausfüllenden Person, freiwillig ihr Geburtsdatum
  • Die Antworten auf fünf Fragen zum Termin, darunter ein freies Textfeld
  • Auf Wunsch Personen, die weiterempfohlen werden: Name und, soweit angegeben, Telefonnummer, E-Mail-Adresse, Alter und eine Bemerkung

Wer jemanden empfiehlt, gibt Daten einer dritten Person weiter. Diese Person hat davon zunächst nichts erfahren. Der Bogen verlangt deshalb ausdrücklich die Bestätigung, dass die Weitergabe im Einvernehmen mit der genannten Person erfolgt; der genaue Wortlaut dieser Bestätigung wird zusammen mit Zeitpunkt und Bogen gespeichert, damit später nachvollziehbar bleibt, wozu zugestimmt wurde.

Aus jeder Empfehlung entsteht ein Eintrag als potenzieller Kunde mit der Herkunft „Empfehlung“. Wird dieser Kontakt später gelöscht, bleiben die ursprünglichen Angaben im Bogen erhalten, weil sie die abgegebene Aussage dokumentieren. Wer nicht kontaktiert werden möchte, dem genügt eine formlose Nachricht an die oben genannte Adresse; der Kontakt wird dann gelöscht oder auf „nicht kontaktieren“ gesetzt.

Der Abgleich mit dem vorhandenen Bestand geschieht still: Die ausfüllende Person erfährt nicht, ob sie oder eine genannte Person bereits gespeichert ist. Andernfalls wäre der Bogen eine Auskunft über die Kundenliste.

CRM: Zwecke und Rechtsgrundlagen

  • Betreuung und Verwaltung von Kunden- und Vertragsverhältnissen – Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen)
  • Vermittlung von Kontakten an befugte Berater – Art. 6 Abs. 1 lit. b DSGVO, für die Weitergabe an einen Berater zusätzlich Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
  • Terminvereinbarung, Terminbestätigungen und Erinnerungen – Art. 6 Abs. 1 lit. b DSGVO
  • Aufbewahrung von Belegen und Rechnungen – Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Pflichten)
  • Protokollierung, Zugriffsschutz, Sicherung, Betrieb – Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, nachvollziehbaren Betrieb)
  • Geburtstagsnachrichten – Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), jederzeit widerrufbar
  • Feedbackbogen nach einer Firmenvorstellung – Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
  • Aufnahme empfohlener Personen als potenzielle Kunden – Art. 6 Abs. 1 lit. a DSGVO (Einwilligung der empfehlenden Person), für die erste Kontaktaufnahme Art. 6 Abs. 1 lit. f DSGVO

Automatisierte Geburtstagsnachrichten sind rechtlich Direktwerbung. Sie werden nur an Personen versendet, die dem zugestimmt haben. Ein Widerruf genügt formlos an die oben genannte Adresse und wirkt sofort.

CRM: Empfänger der Daten

  • OVB Allfinanzvermittlungs GmbH und die dort tätigen befugten Berater. Der Verantwortliche ist Geschäftsvermittler (Namhaftmacher) und gibt Name und Kontaktdaten von Interessenten an einen befugten Berater weiter, wenn die betroffene Person damit einverstanden ist. Ohne dieses Einverständnis erfolgt keine Weitergabe.
  • Contabo GmbH (München, Serverstandort Frankreich) als Betreiber der Serverinfrastruktur. Contabo greift nicht inhaltlich auf die Daten zu.
  • Zoho Corporation B.V. für den E-Mail-Versand über smtp.zoho.eu. Betroffen sind Terminbestätigungen und -erinnerungen, Geburtstagsgrüße, Einladungen zum System sowie Anmelde- und Bestätigungscodes. Verarbeitet werden dabei Empfängeradresse und Nachrichteninhalt. Genutzt wird die europäische Infrastruktur des Anbieters.
  • Google Ireland Ltd. für die Kalender-Anbindung. Diese Anbindung ist aktiv. Übertragen werden Titel, Zeitpunkt, Dauer und Ort eines Termins sowie die beigefügte Notiz; im Titel steht in der Regel der Name der Kundin oder des Kunden. Eingetragen wird über ein Dienstkonto in einen Kalender des Verantwortlichen. Google kann Daten dabei auch außerhalb der EU verarbeiten; Grundlage sind die Standardvertragsklauseln der Europäischen Kommission.
  • Meta Platforms Ireland Ltd. für Terminnachrichten über WhatsApp. Diese Anbindung ist derzeit nicht aktiv. Wird sie eingeschaltet, werden Telefonnummer und Nachrichteninhalt übertragen, und diese Erklärung wird entsprechend angepasst.
  • Google Ireland Ltd. beim Laden der Schriftarten, siehe den nächsten Abschnitt.
  • Cevio e.U. für die Besucherstatistik, siehe den nächsten Abschnitt.
  • World4You Internet Services GmbH (Linz) verwaltet die Domain stevendonke.at. Dabei fallen die üblichen DNS-Anfragen an, jedoch keine Inhaltsdaten.

Eine Weitergabe darüber hinaus, insbesondere ein Verkauf oder eine Nutzung für Werbung Dritter, findet nicht statt.

CRM: Cookies, Schriftarten und Besucherstatistik

Cookies. Es werden ausschließlich technisch notwendige Cookies gesetzt: eines für die Anmeldesitzung und, falls ausdrücklich gewählt, eines zum Merken eines vertrauten Geräts für 15 Tage. Beide sind HttpOnly, Secure und SameSite=Strict. Cookies zu Werbezwecken werden nicht gesetzt, und es findet keine Weitergabe an Werbenetzwerke statt.

Schriftarten. Die Seiten der Anwendung laden die Schriftarten Inter und Playfair Display von den Servern von Google (fonts.googleapis.com und fonts.gstatic.com, betrieben von Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland). Dabei übermittelt der Browser IP-Adresse und Browserkennung an Google. Ein Cookie wird dabei nicht gesetzt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, das berechtigte Interesse an einer einheitlichen und gut lesbaren Darstellung.

Besucherstatistik. Die Seiten der Anwendung binden ein Statistik-Skript von Cevio e.U. ein. Es läuft auf dem Webhosting von Cevio bei der World4You Internet Services GmbH in Österreich, zählt Aufrufe und misst, wie lange eine Seite geöffnet war. Die Meldungen gehen nicht unmittelbar dorthin, sondern zuerst an den Server der Anwendung; er entfernt die Adressparameter und reicht erst dann weiter.

Gespeichert werden dabei:

  • die aufgerufene Adresse innerhalb der Anwendung, ohne den Teil nach dem Fragezeichen. Damit verlassen insbesondere Suchbegriffe aus der Kundensuche den Server nicht
  • der Titel der Seite (ein fester Seitenname wie „Kunden“ oder „Verträge“)
  • die verweisende Seite, ebenfalls ohne Adressparameter, sowie Gerätegattung, Browser und Betriebssystem
  • die Verweildauer
  • eine zufällig erzeugte Besucher- und Sitzungskennung

Die IP-Adresse wird nicht gespeichert. Die Besucherkennung ist eine Zufallszahl ohne Bezug zu einer Person; sie liegt im lokalen Speicher des Browsers und bleibt dort, bis die Browserdaten gelöscht werden. Die Sitzungskennung endet mit dem Schließen des Browsers. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

CRM: Speicherdauer

  • Kunden- und Vertragsdaten für die Dauer der Geschäftsbeziehung und darüber hinaus, solange Ansprüche geltend gemacht werden können.
  • Belege und Rechnungen sieben Jahre ab Ende des jeweiligen Kalenderjahres. Das System verweigert das Löschen innerhalb dieser Frist.
  • Protokoll (Audit-Log) dauerhaft, weil es die Nachvollziehbarkeit belegt. Es enthält keine Inhalte, sondern nur Aktion, Zeitpunkt und handelnde Person.
  • Anmeldecodes zehn Minuten, gemerkte Geräte 15 Tage, Sitzungen zwei Stunden ohne Aktivität und längstens acht Stunden am Stück.
  • Feedbackbögen dauerhaft, weil sie eine abgegebene Aussage samt Einwilligung belegen. Der Zugang zum Bogen läuft nach vier Stunden ab.
  • Sicherungen 14 Tage. Eine Löschung wirkt sich auf bestehende Sicherungen erst mit deren Ablauf aus.

CRM: Sicherheit

  • Verschlüsselte Übertragung (TLS) und erzwungene Weiterleitung von HTTP auf HTTPS
  • Passwörter nur als bcrypt-Hash, mit Mindestlänge und Prüfung gegen Wiederverwendung
  • Zweiter Faktor bei der Anmeldung, wahlweise per Authenticator-App oder E-Mail-Code
  • Sperre nach mehreren Fehlversuchen, getrennt gezählt je Konto und je IP-Adresse
  • Rollen und Einzelrechte: jeder sieht nur, was seine Aufgabe erfordert; geprüft wird serverseitig bei jedem Aufruf
  • Zugangsdaten, Programmbibliotheken und hochgeladene Dateien liegen außerhalb des über das Web erreichbaren Bereichs
  • Hochgeladene Dateien werden anhand ihres tatsächlichen Inhalts geprüft, nicht nur anhand der Dateiendung
  • Tägliche Sicherung von Datenbank und Dateien
  • Zugang zum Server nur über verschlüsselte Verbindungen und eine eingeschränkte Firewall

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt, weder auf der Website noch in der Kundenverwaltung.

Eine Auskunft nach Art. 15 DSGVO über die in der Kundenverwaltung gespeicherten Daten kann das System auf Knopfdruck als Datei ausgeben. Eine formlose Nachricht an office@stevendonke.at genügt.

Ihre Rechte als betroffene Person

Ihnen stehen nach der DSGVO folgende Rechte zu, die Sie jederzeit gegenüber dem oben genannten Verantwortlichen geltend machen können:

  • Auskunftsrecht (Art. 15 DSGVO): Sie haben das Recht, eine Bestätigung darüber zu verlangen, ob personenbezogene Daten verarbeitet werden, und wenn ja, Auskunft über diese Daten zu erhalten.
  • Berichtigungsrecht (Art. 16 DSGVO): Sie haben das Recht, die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten zu verlangen.
  • Löschungsrecht (Art. 17 DSGVO): Sie haben das Recht, die Löschung Ihrer gespeicherten personenbezogenen Daten zu verlangen, soweit nicht die Verarbeitung zur Ausübung des Rechts auf freie Meinungsäußerung, zur Erfüllung einer rechtlichen Verpflichtung oder aus Gründen des öffentlichen Interesses erforderlich ist.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer Daten zu verlangen, wenn bestimmte Voraussetzungen erfüllt sind.
  • Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, die Sie betreffenden personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder die Übermittlung an einen anderen Verantwortlichen zu verlangen.
  • Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, jederzeit gegen die Verarbeitung Ihrer personenbezogenen Daten Widerspruch einzulegen, sofern die Verarbeitung auf Art. 6 Abs. 1 lit. e oder f DSGVO beruht.

Zur Ausübung Ihrer Rechte wenden Sie sich bitte per E-Mail an: office@stevendonke.at

Widerruf Ihrer Einwilligung

Soweit die Verarbeitung Ihrer personenbezogenen Daten auf einer Einwilligung beruht, haben Sie das Recht, diese Einwilligung jederzeit zu widerrufen. Der Widerruf kann formlos per E-Mail an office@stevendonke.at erfolgen.

Die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Datenverarbeitung wird durch den Widerruf nicht berührt.

Beschwerderecht bei einer Aufsichtsbehörde

Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs haben Sie das Recht auf Beschwerde bei einer Aufsichtsbehörde, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt.

Die zuständige Aufsichtsbehörde in Österreich ist:

Österreichische Datenschutzbehörde
Barichgasse 40-42
1030 Wien
Telefon: +43 1 521 52-2525
E-Mail: dsb@dsb.gv.at
Website: www.dsb.gv.at

Datensicherheit

Wir bedienen uns geeigneter technischer und organisatorischer Sicherheitsmaßnahmen, um Ihre Daten gegen zufällige oder vorsätzliche Manipulationen, teilweisen oder vollständigen Verlust, Zerstörung oder gegen den unbefugten Zugriff Dritter zu schützen. Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung fortlaufend verbessert.

Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen umzusetzen. Für Ihren erneuten Besuch gilt dann die neue Datenschutzerklärung.

Stand: September 2026