Datenschutzerklärung — Entwurf
Diese Erklärung gilt für die Website https://sigmahosting.net und das Kundenportal. Sie informiert nach Art. 13 DSGVO darüber, welche personenbezogenen Daten wir verarbeiten und wozu.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung ist:
LogCon East GmbH Eßlinger Hauptstraße 88B, 1220 Wien, Österreich [●] E-Mail: [●]
Für Fragen zum Datenschutz schreiben Sie an [●].
Einen Datenschutzbeauftragten haben wir nicht bestellt, weil wir dazu nicht verpflichtet sind. [prüfen]
2. Wann wir Verantwortlicher sind und wann nicht
Diese Erklärung betrifft Daten, die wir für eigene Zwecke verarbeiten. Das sind Daten von Besuchern der Website und von Kunden.
Daten, die unsere Kunden in ihren Websites, Anwendungen und Postfächern speichern, verarbeiten wir nur im Auftrag der Kunden. Verantwortlich ist dann der jeweilige Kunde. Dafür gilt der Auftragsverarbeitungsvertrag (AVV).
3. Welche Daten wir verarbeiten
| Kategorie | Daten | Woher |
|---|---|---|
| Konto | Name, E-Mail-Adresse, Sprache, Kundennummer, Anmeldedaten | von Ihnen |
| Rechnung | Rechnungsanschrift, Firma, Land, UID-Nummer, Rechnungen | von Ihnen |
| Halterdaten bei Domains | Name, Firma, Anschrift, E-Mail-Adresse, Telefonnummer, Ergebnis der Prüfung | von Ihnen, vom Registrar |
| Bestellungen und Verträge | bestellte Leistungen, Laufzeiten, Einstellungen, Zustimmungen an der Kasse | von Ihnen |
| Zahlung | Zahlungsstatus, Zahlungsart, Kennung der Zahlung, bei Karten die letzten vier Ziffern und das Ablaufdatum [prüfen] | vom Zahlungsdienstleister |
| Kommunikation | Support-Anfragen, E-Mails, Meldungen | von Ihnen |
| Protokolle | IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode, Browserkennung, Anmeldungen und sicherheitsrelevante Aktionen im Portal | automatisch |
| Chat mit dem KI-Assistenten | Ihre Eingaben und die Antworten | von Ihnen |
Keine Kartendaten bei uns: Vollständige Kartennummern und Prüfziffern erhalten und speichern wir nicht. Diese Daten geben Sie direkt beim Zahlungsdienstleister ein.
Pflicht zur Angabe: Konto-, Rechnungs- und Halterdaten brauchen wir für den Vertrag oder wegen gesetzlicher Pflichten. Ohne diese Daten können wir die Leistung nicht erbringen.
4. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage |
|---|---|
| Konto anlegen, Bestellung abwickeln, Leistung erbringen, Support, Abrechnung | Vertrag (Art. 6 Abs. 1 lit. b DSGVO) |
| Rechnungen und Buchhaltungsunterlagen aufbewahren | rechtliche Pflicht (Art. 6 Abs. 1 lit. c DSGVO, § 132 BAO, UGB) |
| Umsatzsteuer richtig berechnen, UID prüfen, Wohnsitzland nachweisen | rechtliche Pflicht (Art. 6 Abs. 1 lit. c DSGVO, Umsatzsteuerrecht) [prüfen] |
| Halterdaten von Domains erheben, prüfen und an Registrar und Registry weitergeben | Vertrag (lit. b) und rechtliche Pflicht (lit. c; Art. 28 der NIS-2-Richtlinie und österreichisches Umsetzungsgesetz) [prüfen] |
| Sicherheit der Systeme, Abwehr von Angriffen und Missbrauch, Fehlersuche, Protokolle | berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): sicherer und stabiler Betrieb |
| Meldungen über rechtswidrige Inhalte bearbeiten | rechtliche Pflicht (lit. c; Digital Services Act) |
| Reichweitenmessung ohne Cookies | berechtigtes Interesse (lit. f): Verbesserung der Website [prüfen] |
| Zuordnung einer Bestellung zu einem Vertriebspartner | berechtigtes Interesse (lit. f): Abrechnung mit Partnern [prüfen] |
| Chat mit dem KI-Assistenten | Vertrag oder vorvertragliche Anfrage (lit. b) bzw. Einwilligung (lit. a) [prüfen] |
| Rechtsansprüche durchsetzen oder abwehren | berechtigtes Interesse (lit. f) |
Werbung per E-Mail senden wir nur mit Ihrer Einwilligung oder soweit das Gesetz es bei bestehenden Kunden erlaubt. Sie können dem jederzeit widersprechen. [prüfen]
5. Anmeldung im Kundenportal
Wir verwenden keine Passwörter. Sie melden sich so an:
- E-Mail-Link: Wir senden einen einmaligen Link an Ihre E-Mail-Adresse. Der Link ist nur kurz gültig.
- Passkey: Ihr Gerät erzeugt ein Schlüsselpaar. Wir speichern nur den öffentlichen Schlüssel und eine Kennung. Der private Schlüssel und biometrische Daten bleiben auf Ihrem Gerät. Wir erhalten sie nicht.
Anmeldungen und Anmeldeversuche protokollieren wir zur Sicherheit.
6. Cookies und lokale Speicherung
Wir setzen nur technisch notwendige Cookies. Dafür ist keine Einwilligung nötig. Ein Cookie-Banner gibt es deshalb nicht. [prüfen: Telekommunikationsgesetz 2021]
| Cookie | Zweck | Dauer |
|---|---|---|
| Sitzung | hält Sie im Kundenportal angemeldet | bis zur Abmeldung bzw. bis zum Ablauf der Sitzung [prüfen] |
| Sprache | merkt sich die gewählte Sprache | [prüfen] |
| Warenkorb | merkt sich die gewählten Produkte bis zur Bestellung | [prüfen] |
| Partner-Zuordnung | merkt sich, über welchen Partner-Link Sie gekommen sind, damit die Bestellung dem Partner zugeordnet wird | [prüfen] |
[prüfen] Ob die Partner-Zuordnung als „unbedingt erforderlich“ gilt oder eine Einwilligung braucht, muss geklärt werden.
Wir setzen keine Cookies für Werbung. Wir binden keine Werkzeuge ein, die Sie über mehrere Websites hinweg verfolgen.
7. Reichweitenmessung mit Umami
Wir messen die Nutzung der Website mit Umami. Wir betreiben Umami selbst auf unseren eigenen Servern. Es werden keine Daten an Dritte gegeben.
Umami setzt keine Cookies und speichert nichts auf Ihrem Gerät. Erfasst werden: aufgerufene Seite, verweisende Seite, Browser, Betriebssystem, Gerätetyp und Land. Die IP-Adresse wird nicht gespeichert. Ein Wiedererkennen über mehrere Tage oder über mehrere Websites hinweg ist nicht möglich. [prüfen: technische Konfiguration bestätigen]
Sie können der Messung widersprechen. Schreiben Sie dazu an [●]. [prüfen: technische Möglichkeit zum Widerspruch, zum Beispiel Beachtung der Browser-Einstellung „Do Not Track“]
8. Server-Protokolle
Bei jedem Aufruf der Website und des Portals speichern unsere Server technische Daten: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode, übertragene Datenmenge und Browserkennung.
Wir brauchen diese Daten, um Angriffe zu erkennen, Fehler zu finden und den Betrieb zu sichern. Im Kundenportal protokollieren wir außerdem wichtige Aktionen, zum Beispiel Bestellungen und Änderungen von Halterdaten. So können wir Missbrauch nachvollziehen.
9. KI-Assistent im Chat
Auf der Website und im Portal gibt es einen Chat mit einem KI-Assistenten. Der Chat ist freiwillig. Sie können alle Leistungen auch ohne den Chat nutzen. Den Support erreichen Sie auch per E-Mail an [●].
Wenn Sie den Chat nutzen, gilt:
- Ihre Eingaben werden an Anthropic übermittelt. Anthropic erzeugt die Antworten. Anthropic ist unser Auftragsverarbeiter. [prüfen: genaue Firma und Vertragspartner eintragen]
- Dabei werden Daten in die USA übermittelt. Die USA sind ein Drittland. Grundlage der Übermittlung ist der Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework, soweit der Empfänger zertifiziert ist. Sonst gelten die Standardvertragsklauseln der EU-Kommission. [prüfen: Zertifizierung, Standardvertragsklauseln, Transfer-Folgenabschätzung]
- Anthropic verwendet Ihre Eingaben laut Vertrag nicht zum Training von Modellen. [prüfen: vertraglich bestätigen]
- Bitte geben Sie im Chat keine sensiblen Daten ein. Dazu gehören Gesundheitsdaten, Zugangsdaten und Zahlungsdaten.
- Der Assistent kann Fehler machen. Er trifft keine Entscheidungen über Ihren Vertrag.
Vor dem ersten Start des Chats weisen wir Sie auf diese Punkte hin. [prüfen: Hinweis oder Einwilligung im Chat-Fenster]
10. Empfänger der Daten
Wir geben Daten nur weiter, soweit das für die genannten Zwecke nötig ist.
| Empfänger | Zweck | Ort | Rolle |
|---|---|---|---|
| Openprovider, Niederlande | Registrierung, Transfer und Verwaltung von Domains; erhält die Halterdaten | EU | [prüfen: eigener Verantwortlicher oder Auftragsverarbeiter] |
| Registries der jeweiligen Domain-Endung | Eintragung der Domain, Führung des Registers, Prüfung der Halterdaten | je nach Endung, auch außerhalb der EU | eigene Verantwortliche |
| Stripe | Zahlungsabwicklung mit Karte und SEPA-Lastschrift, Betrugsvermeidung | EU; Übermittlung in die USA möglich [prüfen] | eigener Verantwortlicher bzw. Auftragsverarbeiter [prüfen] |
| netcup | Rechenzentrum und Server | Wien, Österreich, bzw. Deutschland | Auftragsverarbeiter |
| Dienst für den E-Mail-Versand | Versand von Anmelde-Links, Rechnungen und Mitteilungen | [prüfen: Anbieter und Ort eintragen] | Auftragsverarbeiter |
| Anthropic | KI-Assistent im Chat, nur wenn Sie ihn nutzen | USA | Auftragsverarbeiter |
| EU-Kommission, System VIES | Prüfung der UID-Nummer | EU | eigene Verantwortliche |
| Steuerberatung, Rechtsvertretung, Behörden und Gerichte | Buchhaltung, Rechtsdurchsetzung, gesetzliche Auskunftspflichten | Österreich bzw. EU | eigene Verantwortliche |
Domains und öffentliche Register: Registries führen öffentliche Abfragedienste (WHOIS, RDAP). Bei natürlichen Personen werden personenbezogene Halterdaten dort in der Regel nicht veröffentlicht. Daten juristischer Personen können veröffentlicht werden. Berechtigte Stellen können auf begründete Anfrage Zugang zu Halterdaten erhalten. Das regeln die Registry und das Gesetz. [prüfen]
Domain-Endungen außerhalb der EU: Bestellen Sie eine Domain, deren Registry außerhalb der EU oder des EWR sitzt, übermitteln wir die Halterdaten dorthin. Das ist für die Erfüllung des Vertrags erforderlich (Art. 49 Abs. 1 lit. b DSGVO). [prüfen]
UID-Prüfung über VIES: Geben Sie eine UID-Nummer an, prüfen wir sie über das System VIES der EU-Kommission. Dabei werden die UID-Nummer und das Land übermittelt. VIES fragt die Steuerbehörde des jeweiligen Mitgliedstaats ab. Wir speichern das Ergebnis und den Zeitpunkt als Nachweis für die Steuerbehörde.
11. Übermittlung in Drittländer
Wir verarbeiten Ihre Daten grundsätzlich in der EU. Ausnahmen:
- KI-Assistent im Chat: USA (Punkt 9),
- Zahlungsdienstleister: Übermittlung in die USA möglich (Punkt 10) [prüfen],
- Registries außerhalb der EU bei bestimmten Domain-Endungen (Punkt 10).
Eine Kopie der Garantien für die Übermittlung erhalten Sie auf Anfrage an [●].
12. Speicherdauer
| Daten | Dauer |
|---|---|
| Konto- und Vertragsdaten | für die Dauer des Vertrags; danach bis zum Ablauf der Verjährungsfristen für Ansprüche aus dem Vertrag [prüfen: Frist festlegen] |
| Rechnungen, Buchhaltungsunterlagen, Nachweise zur Umsatzsteuer | 7 Jahre ab Ende des Kalenderjahres (§ 132 BAO); länger, solange sie für ein anhängiges Verfahren von Bedeutung sind. Für Nachweise zum One-Stop-Shop gelten 10 Jahre. [prüfen] |
| Halterdaten | für die Dauer der Registrierung; danach [prüfen: Frist nach dem österreichischen Umsetzungsgesetz zur NIS-2-Richtlinie und nach den Vorgaben des Registrars] |
| Zustimmungen an der Kasse | wie Vertragsdaten |
| Server-Protokolle | [prüfen: Vorschlag 30 Tage]; länger nur, wenn ein Vorfall aufzuklären ist |
| Protokoll der Aktionen im Portal | [prüfen: Vorschlag 12 Monate] |
| Support-Anfragen | [prüfen: Vorschlag 3 Jahre nach Abschluss] |
| Chat-Verläufe mit dem KI-Assistenten | [prüfen: Vorschlag 30 Tage] |
| Daten der Reichweitenmessung | ohne Personenbezug; [prüfen: Vorschlag 24 Monate] |
| Datensicherungen | bis zum Ablauf der Aufbewahrungszeit der Sicherung [prüfen: Dauer] |
Danach löschen wir die Daten oder entfernen den Personenbezug.
13. Ihre Rechte
Sie haben nach der DSGVO folgende Rechte:
- Auskunft über Ihre Daten (Art. 15),
- Berichtigung falscher Daten (Art. 16),
- Löschung (Art. 17), soweit keine Aufbewahrungspflicht besteht,
- Einschränkung der Verarbeitung (Art. 18),
- Datenübertragbarkeit (Art. 20),
- Widerspruch gegen Verarbeitungen, die auf berechtigtem Interesse beruhen (Art. 21),
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3).
Viele Daten können Sie selbst im Kundenportal einsehen, ändern und exportieren. Sonst schreiben Sie an [●]. Wir antworten binnen eines Monats. Zum Schutz Ihrer Daten können wir einen Nachweis Ihrer Identität verlangen.
14. Beschwerde bei der Datenschutzbehörde
Sie können sich bei einer Aufsichtsbehörde beschweren. In Österreich ist das:
Österreichische Datenschutzbehörde Barichgasse 40–42, 1030 Wien www.dsb.gv.at [prüfen: Kontaktdaten aktuell halten]
Sie können sich auch an die Aufsichtsbehörde Ihres Wohnsitzstaats wenden.
15. Keine automatisierte Entscheidung
Wir treffen keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen und Ihnen gegenüber rechtliche Wirkung haben oder Sie ähnlich erheblich beeinträchtigen (Art. 22 DSGVO). Ein Profiling findet nicht statt.
Automatische Prüfungen gibt es bei der UID-Nummer, bei den Halterdaten und bei der Zahlung. Lehnt eine solche Prüfung Ihre Bestellung ab, können Sie sich an [●] wenden. Ein Mensch prüft dann den Fall. [prüfen: Betrugsprüfung des Zahlungsdienstleisters]
16. Kunden in der Schweiz und im Vereinigten Königreich
Für Kunden in der Schweiz und im Vereinigten Königreich wenden wir dieselben Regeln an. Ob wir dort zusätzliche Angaben machen oder einen Vertreter benennen müssen, wird geprüft. [prüfen]
17. Sicherheit
Wir schützen Ihre Daten mit technischen und organisatorischen Maßnahmen. Dazu gehören verschlüsselte Übertragung, Zugriff nur für befugte Personen und regelmäßige Sicherungen. Details stehen im AVV.
18. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich unsere Verarbeitung oder die Rechtslage ändert. Die aktuelle Fassung steht unter https://sigmahosting.net. Über wesentliche Änderungen informieren wir Kunden per E-Mail.