Datenschutz
1. Verantwortlicher
RODGrün GbR
Lusenstraße 18
93426 Roding
Deutschland
Vertretungsberechtigte Gesellschafter: Lukas Krüger und Johannes Zierl
Telefon: 0176 70294011
E-Mail: rodgruen93426@gmail.com
2. Allgemeines zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung dieser Website, die Bearbeitung von Anfragen, die Kommunikation mit Interessenten und Kunden sowie die Sicherheit unserer Systeme erforderlich ist.
Rechtsgrundlagen sind – je nach Verarbeitung – insbesondere Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche Maßnahmen und die Vertragsabwicklung sowie Art. 6 Abs. 1 lit. f DSGVO für unsere berechtigten Interessen an einem sicheren, stabilen und missbrauchsgeschützten Betrieb der Website und des Ticket-Systems.
3. Aufruf der Website / Hosting
Beim Aufruf unserer Website werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu können insbesondere IP-Adresse, Zeitpunkt des Abrufs, aufgerufene Adresse, Browser- bzw. Geräteinformationen und technische Fehlerdaten gehören.
Für die Bereitstellung der statischen Website setzen wir Cloudflare ein. Der Anbieter kann dabei technische Verbindungs- und Protokolldaten verarbeiten, um die Website auszuliefern, Angriffe abzuwehren und den stabilen Betrieb zu gewährleisten. Die Formulardaten einer Kundenanfrage werden vom Browser direkt an unser Supabase-Backend übertragen und nicht in einem eigenen Cloudflare-Formularbackend gespeichert.
Rechtsgrundlage für die technische Bereitstellung und Absicherung der Website ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer sicheren, schnellen und zuverlässigen Bereitstellung unseres Internetangebots. Für Cloudflare bestehen vertragliche Datenschutzregelungen einschließlich eines Data Processing Addendum; je nach technischer Verarbeitung können Daten auch außerhalb des Europäischen Wirtschaftsraums verarbeitet werden.
4. Anfrageformular und Ticket-System
Wenn du eine Anfrage über unsere Website stellst, verarbeiten wir die von dir eingegebenen Daten. Dazu gehören insbesondere:
- Name,
- E-Mail-Adresse,
- optional Telefonnummer,
- Ort,
- ausgewählte Leistungen,
- Beschreibung der gewünschten Arbeiten,
- Angabe „einmalig“ oder „regelmäßig“,
- gewählte Benachrichtigungseinstellung,
- Ticketnummer, Bearbeitungsstatus und Nachrichten im Ticketverlauf.
Die Verarbeitung erfolgt zur Bearbeitung deiner Anfrage, zur Kontaktaufnahme, zur Anbahnung bzw. Durchführung eines Vertrags und zur Bereitstellung des Ticket-Status. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Die E-Mail-Adresse ist für die Online-Anfrage erforderlich, weil wir darüber die Eingangsbestätigung mit Ticketnummer und Zugangscode versenden. Die Telefonnummer ist freiwillig.
5. Supabase – Datenbank, Ticket-System und Authentifizierung
Für Datenbank, Ticket-System, Sicherheitsfunktionen und die Authentifizierung des internen Adminbereichs verwenden wir Dienste von Supabase, Inc.. Unser primärer Datenbankstandort ist technisch auf eu-central-1 (Frankfurt am Main) eingerichtet.
Supabase verarbeitet die für das Ticket-System erforderlichen Daten in unserem Auftrag bzw. im Rahmen der bereitgestellten Plattformdienste. Dazu gehören die unter Ziffer 4 genannten Anfragedaten sowie technische Sicherheitsdaten. Die Verarbeitung dient der Bearbeitung von Kundenanfragen, dem sicheren Abruf von Tickets und dem Schutz vor unbefugtem Zugriff.
Je nach technischem Dienst und eingesetzten Unterauftragnehmern kann eine Verarbeitung auch außerhalb Deutschlands bzw. des Europäischen Wirtschaftsraums stattfinden. Soweit hierfür datenschutzrechtlich erforderlich, sind geeignete Garantien für Drittlandübermittlungen zu verwenden.
6. Schutz vor Missbrauch und unberechtigten Zugriffen
Um automatisierte Massenanfragen und das Erraten von Ticket-Zugangsdaten zu erschweren, verarbeitet unser Backend technische Sicherheitsinformationen.
Bei Anfragen wird die IP-Adresse nicht im Klartext in unserer Anwendungstabelle gespeichert, sondern vor der Speicherung in einen kryptografischen Hashwert umgewandelt. Für die Missbrauchserkennung wird außerdem ein Hashwert der E-Mail-Adresse gespeichert. Bei Ticket-Abrufen werden die Ticketnummer, ein gehashter IP-Wert und der Erfolg bzw. Misserfolg des Abrufs protokolliert. Der persönliche Ticket-Zugangscode wird in der Datenbank ausschließlich als Hashwert gespeichert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im Schutz von Kundendaten, der Verhinderung von Missbrauch und der Absicherung unserer Systeme.
7. E-Mail-Kommunikation über Google
Für Eingangsbestätigungen und – wenn du dies auswählst – spätere Status-Updates verwenden wir derzeit Google-Dienste, insbesondere Gmail und Google Apps Script. Dabei können insbesondere Name, E-Mail-Adresse, Ticketnummer, Zugangscode für die Eingangsbestätigung, ausgewählte Leistungen, Ort, Ausführungswunsch, Ticketstatus und die von uns verfasste Statusnachricht verarbeitet werden.
Die Eingangsbestätigung ist Bestandteil der von dir ausgelösten Online-Anfrage. Spätere Status-E-Mails werden nur versendet, wenn du im Anfrageformular die Option „Status-Updates zusätzlich per E-Mail“ gewählt hast. Unabhängig davon bleiben Status und Nachrichten im Ticket-Portal abrufbar.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Google-Dienste können Daten auf weltweit betriebenen Systemen verarbeiten. Google beschreibt hierfür eigene Rahmenbedingungen für internationale Datenübermittlungen.
8. Ticket-Portal
Das Ticket-Portal ist über eine Ticketnummer und einen persönlichen Zugangscode geschützt. Neue Zugangscodes werden zufällig erzeugt und in unserer Datenbank nicht im Klartext gespeichert. Bitte behandle Ticketnummer und Zugangscode vertraulich und gib sie nicht an unberechtigte Dritte weiter.
Nach mehreren fehlerhaften Zugriffsversuchen wird der Zugriff zeitweise begrenzt.
9. Interner Adminbereich
Der interne Verwaltungsbereich ist nicht für Kunden bestimmt. Er ist durch einen persönlichen Admin-Account, eine Freigabeliste und eine zusätzliche Zwei-Faktor-Authentifizierung (TOTP/Authenticator-App) geschützt.
Zur Absicherung interner Sitzungen werden technische Sitzungs- und Sicherheitsinformationen verarbeitet. Ticketzugriffe und Änderungen können in einem internen Audit-Protokoll nachvollziehbar gespeichert werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
10. Externe Bilder von Unsplash
Einzelne Hintergrundbilder der derzeitigen Website werden technisch über images.unsplash.com geladen. Beim Laden solcher Bilder kann der Bildanbieter Verbindungsdaten wie die IP-Adresse und technische Browserinformationen erhalten.
Für die endgültige Produktionsversion ist vorgesehen, diese Bilder nach Möglichkeit lokal über den Website-Host auszuliefern, um zusätzliche externe Verbindungen zu vermeiden. Solange die externe Einbindung besteht, erfolgt sie auf Grundlage unseres berechtigten Interesses an einer ansprechenden Darstellung der Website gemäß Art. 6 Abs. 1 lit. f DSGVO.
11. Cookies, Local Storage und Tracking
Auf den öffentlichen Kundenseiten verwenden wir derzeit kein Google Analytics, keinen Meta-Pixel und kein vergleichbares Marketing- oder Werbe-Tracking.
Für den geschützten internen Adminbereich können technisch notwendige Browser-Speichermechanismen verwendet werden, damit eine sichere Anmeldung und Sitzung möglich ist. Diese Funktionen dienen ausschließlich dem internen Betrieb und nicht der Erstellung von Werbeprofilen.
12. Empfänger und Dienstleister
Personenbezogene Daten erhalten grundsätzlich nur die Personen und Dienstleister, die sie für die oben beschriebenen Zwecke benötigen. Technisch kommen insbesondere Cloudflare für die Bereitstellung der statischen Website, Supabase für Backend/Datenbank/Auth und Google für den E-Mail-Versand zum Einsatz.
Wir geben Kundendaten nicht zu Werbezwecken an Datenhändler weiter.
13. Speicherdauer
Anfrage- und Ticketdaten speichern wir so lange, wie sie für die Bearbeitung der Anfrage, die Kommunikation, die Vertragsanbahnung bzw. Vertragsabwicklung und die Wahrung berechtigter Ansprüche benötigt werden. Soweit gesetzliche Aufbewahrungspflichten bestehen, werden die hiervon betroffenen Unterlagen für die vorgeschriebene Dauer aufbewahrt.
Für technische Sicherheitsprotokolle gelten derzeit folgende automatisierte Löschfristen:
- Protokolle zur Begrenzung von Online-Anfragen: spätestens nach 7 Tagen,
- Protokolle zu Ticket-Zugriffsversuchen: spätestens nach 7 Tagen,
- technische Admin-Sitzungsdaten: spätestens nach 30 Tagen,
- internes Admin-Audit-Protokoll: spätestens nach 180 Tagen.
Die Löschung dieser technischen Protokolle erfolgt automatisiert. Soweit Daten im Einzelfall für die Aufklärung eines konkreten Sicherheitsvorfalls benötigt werden, kann eine längere Speicherung auf Grundlage der gesetzlichen Voraussetzungen erforderlich sein.
14. Deine Rechte
Nach Maßgabe der gesetzlichen Voraussetzungen hast du insbesondere das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) sowie Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. e oder f DSGVO beruhen (Art. 21 DSGVO).
Zur Ausübung deiner Rechte kannst du dich an rodgruen93426@gmail.com wenden.
15. Beschwerderecht
Du hast das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für private Unternehmen in Bayern ist grundsätzlich das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) zuständig:
Bayerisches Landesamt für Datenschutzaufsicht
Promenade 18
91522 Ansbach
Telefon: +49 (0) 981 180093-0
E-Mail: poststelle@lda.bayern.de
16. Aktualisierung dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Website, eingesetzte Dienstleister oder die Datenverarbeitung ändern. Maßgeblich ist die jeweils auf dieser Website veröffentlichte Fassung.
Zur Website