Datenschutzerklärung
Version: 2026-07-26-v6
1. Verantwortlicher
Dr. Volodymyr Maslyuk
E-Mail: contact@maslyuk.com
Telefon: +49 174 517 0078
Telegram: @alltagshilfe_dresden
Ein Datenschutzbeauftragter ist nicht bestellt. Datenschutzanfragen können unmittelbar an den Verantwortlichen gerichtet werden.
2. Geltungsbereich und Grundsätze
Diese Datenschutzerklärung gilt für die öffentliche Website maslyuk.com, das geschützte Kundenportal für Upload und Ergebnisübergabe portal.maslyuk.com, die interne Kunden- und Zugangsverwaltung access.maslyuk.com sowie für die mit unseren Leistungen verbundene Kommunikation, Auftragsbearbeitung und Zahlungsabwicklung.
Wir verarbeiten personenbezogene Daten rechtmäßig, zweckgebunden, transparent und nur in dem für den jeweiligen Zweck erforderlichen Umfang. Maßgebliche Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. a, b, c und f DSGVO sowie bei besonderen Kategorien personenbezogener Daten Art. 9 Abs. 2 DSGVO.
Wir benötigen niemals PIN, TAN, Kartenprüfnummern, private Schlüssel oder vollständige Passwörter zu fremden Konten. Solche Daten dürfen nicht übermittelt werden.
Rollenübersicht
- Eigene Leistungen und Kundenverwaltung: Wir handeln grundsätzlich als Verantwortlicher und entscheiden über Zwecke und Mittel der Verarbeitung.
- Verarbeitung nach dokumentierter B2B-Weisung: Wir handeln als Auftragsverarbeiter; vor Beginn wird, soweit erforderlich, eine Vereinbarung nach Art. 28 DSGVO geschlossen.
- Hosting, Portalbetrieb und freigegebene API-Dienste: Die eingesetzten Dienstleister handeln im vereinbarten Umfang als Auftragsverarbeiter oder Unterauftragsverarbeiter.
- Messenger, Banken und Zahlungsdienstleister: Diese Empfänger können für ihre eigenen Plattform-, Kommunikations- oder Zahlungszwecke selbst Verantwortliche sein.
3. Kategorien betroffener Personen und Daten
Betroffen sein können Interessenten, Kunden, Ansprechpartner von Geschäftskunden, in Kundendokumenten genannte Personen, Familienangehörige und Kinder sowie Mitglieder unseres Teams.
Je nach Kontakt und Auftrag verarbeiten wir insbesondere:
- Stamm- und Kontaktdaten wie Name, Anschrift, E-Mail-Adresse und Telefonnummer;
- Angebots-, Vertrags-, Auftrags-, Termin- und Kommunikationsdaten;
- Kunden-, Upload-, Job- und Zugangscode-Zuordnungen;
- hochgeladene Dokumente, Bilder, Texte, Tabellen und die darin enthaltenen Angaben;
- Daten Dritter, soweit sie in den übermittelten Unterlagen enthalten und für den Auftrag erforderlich sind;
- auftragsabhängig besondere Kategorien personenbezogener Daten, insbesondere Gesundheitsdaten;
- Rechnungs-, Zahlungs-, Transaktions- und Buchhaltungsdaten;
- IP-Adresse, Zeitstempel, User-Agent, Sitzungs-, Sicherheits- und Fehlerdaten;
- Dateimetadaten wie Dateiname, Größe, MIME-Type und kryptografische Prüfsumme;
- Einwilligungs-, Bestätigungs- und Widerrufsprotokolle.
4. Öffentliche Website maslyuk.com und Hosting
Beim Aufruf von maslyuk.com verarbeitet der Webserver technisch erforderliche Verbindungsdaten. Dazu können IP-Adresse, Datum und Uhrzeit, angeforderte Ressource, übertragene Datenmenge, HTTP-Status, Referrer, Browser und Betriebssystem gehören.
Zwecke sind die sichere und funktionsfähige Bereitstellung, Fehleranalyse sowie Erkennung und Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb des Webangebots.
Hoster ist die Contabo GmbH, Welfenstraße 22, 81541 München, Deutschland. Die Website wird auf einem Server innerhalb der Europäischen Union betrieben. Mit Contabo besteht eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO.
Server-Logfiles werden grundsätzlich nach 7 Tagen automatisch gelöscht. Bei einem konkreten Sicherheitsvorfall können betroffene Auszüge bis zur Aufklärung und gegebenenfalls zur Rechtsverfolgung länger gespeichert werden.
5. Lokale Schriftarten, eigene Ressourcen und Browser-Cache
Schriftarten, Stylesheets, Symbole und Bilder werden von unseren eigenen Servern geladen. Allein wegen der Darstellung wird keine Verbindung zu Google Fonts oder einem vergleichbaren externen Schriftanbieter hergestellt. Eine Ausnahme bildet der Google-Analytics-Scriptabruf, der ausschließlich nach einer ausdrücklichen Einwilligung gemäß dem nachfolgenden Abschnitt erfolgt.
Der Browser kann statische Ressourcen wie Bilder, CSS-Dateien oder Schriftarten lokal zwischenspeichern. Dieses technisch übliche Browser-Caching dient einer schnelleren Darstellung und ist kein Analyse- oder Trackingverfahren.
6. Local Storage, Cookies und ähnliche Technologien
Wenn Sie auf der öffentlichen Website eine Sprache auswählen, wird die Auswahl als technisch erforderlicher Eintrag preferredLanguage im Local Storage Ihres Browsers gespeichert. Zweck ist, die ausdrücklich gewählte Sprache bei einem späteren Besuch wiederzuverwenden. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG; die anschließende Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Der Eintrag bleibt gespeichert, bis Sie ihn über die Browser-Einstellungen löschen oder eine andere Sprache wählen. Er wird nicht für Werbung, Profilbildung oder websiteübergreifendes Tracking verwendet.
Wenn Sie Analytics ausdrücklich erlauben, werden Status, Version des Einwilligungstextes und Änderungszeitpunkt unter dem Schlüssel maslyukCookieConsent im Local Storage gespeichert. Eine Ablehnung wird nur für den aktuellen Besuch im Session Storage vermerkt; beim nächsten neuen Besuch fragen wir erneut. Rechtsgrundlage der technisch erforderlichen Speicherung ist § 25 Abs. 2 Nr. 2 TDDDG; die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. c und f DSGVO.
Das Portal und die interne Zugangsverwaltung verwenden technisch erforderliche Session-Cookies für Authentifizierung, Sitzungssteuerung und Missbrauchsschutz. Diese Session-Cookies werden nicht für Marketing oder Tracking eingesetzt und grundsätzlich nach Ende beziehungsweise Ablauf der Sitzung gelöscht. Optionale Analytics-Cookies auf den ausdrücklich eingebundenen allgemeinen Portalseiten werden davon getrennt und nur nach Einwilligung gesetzt.
Google Analytics 4
Wir verwenden Google Analytics 4 auf der öffentlichen Website maslyuk.com sowie auf allgemeinen, nicht dokumentenbezogenen Seiten des Kundenportals portal.maslyuk.com. Beide Bereiche verwenden denselben Web-Datenstream mit der Measurement-ID G-7KSPL0JWMH; die aufgerufene Domain kann im Bericht anhand des Parameters hostname unterschieden werden. Die internen Verwaltungsseiten unter access.maslyuk.com sowie die Upload- und Downloadseiten des Kundenportals sind von unserer Analytics-Einbindung ausgenommen.
Der Google-Tag wird ausschließlich geladen, wenn Sie zuvor über das Einwilligungsbanner ausdrücklich in Statistik beziehungsweise Analytics eingewilligt haben. Ohne Einwilligung findet durch unsere Einbindung keine Übermittlung an Google Analytics statt. Eine Ablehnung beeinträchtigt weder die Website noch die Portalnutzung.
Google Analytics verarbeitet je nach aufgerufener Seite insbesondere Seiten-URL und Seitentitel, Referrer, Zeitpunkt, Browser- und Geräteinformationen, Sprache, Bildschirmauflösung, ungefähre geografische Region, Sitzungs- und Ereignisdaten sowie pseudonyme Kennungen. Für Nutzer aus der EU verwendet Google die IP-Adresse nach eigenen Angaben nur zur Ableitung ungefährer Standortdaten und verwirft sie vor der Protokollierung. Wir übermitteln keine eigenen Benutzerkennungen und haben Google-Signale sowie Signale für personalisierte Werbung in unserer technischen Einbindung deaktiviert.
Nach Einwilligung können insbesondere die First-Party-Cookies _ga zur Unterscheidung pseudonymer Nutzer und _ga_<Container-ID> zur Speicherung des Sitzungsstatus gesetzt werden. Ihre regelmäßige maximale Speicherdauer beträgt nach den Angaben von Google zwei Jahre. Die in Google Analytics gespeicherten Ereignis- und Nutzerdaten konfigurieren wir auf eine Aufbewahrungsdauer von zwei Monaten, soweit keine kürzere Löschung erfolgt.
Rechtsgrundlage für das Speichern und Auslesen der Analytics-Informationen ist Ihre Einwilligung nach § 25 Abs. 1 TDDDG. Rechtsgrundlage für die anschließende Verarbeitung personenbezogener Daten ist Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung ist freiwillig und für die Nutzung der Website nicht erforderlich.
Google kann Daten innerhalb seines Unternehmens und durch Unterauftragsverarbeiter auch außerhalb des Europäischen Wirtschaftsraums verarbeiten. Dabei kommen die vertraglichen Datenschutzbedingungen von Google, Standardvertragsklauseln und – soweit im konkreten Fall anwendbar – Angemessenheitsbeschlüsse zum Einsatz. Weitere Informationen finden Sie in den Datenschutzinformationen von Google.
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über „Cookie-Einstellungen“ im Footer ändern oder widerrufen. Bei einem Widerruf senden wir ein ablehnendes Consent-Signal und versuchen, die von Google Analytics auf unserer Domain gesetzten Cookies zu löschen. Eine Ablehnung gilt für den aktuellen Besuch; beim nächsten neuen Besuch wird erneut gefragt. Bereits erfolgte Verarbeitungen bleiben rechtmäßig.
7. Kontaktaufnahme und allgemeine Kommunikation
Bei einer Kontaktaufnahme per E-Mail, Telefon, Post oder über einen vom Kunden gewählten Messenger verarbeiten wir die mitgeteilten Daten zur Beantwortung der Anfrage, Terminabstimmung, Angebotserstellung und Vertragskommunikation.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche Maßnahmen und Vertragserfüllung, Art. 6 Abs. 1 lit. f DSGVO für sonstige sachbezogene Geschäftskommunikation und Art. 6 Abs. 1 lit. c DSGVO, soweit gesetzliche Pflichten bestehen.
Für unsere geschäftlichen E-Mail-Postfächer nutzen wir Google Workspace. Dabei werden insbesondere Name, E-Mail-Adresse, Nachrichteninhalt, Anhänge sowie Kommunikations- und technische Metadaten verarbeitet. Vertragspartner für Google Workspace ist Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irland. Dies wurde am 26.07.2026 durch den Google Workspace Support für das direkt bei Google erworbene Geschäftskonto mit Zahlungsprofil Deutschland bestätigt. Für die Verarbeitung im Auftrag gilt das Google Cloud Data Processing Addendum nach Art. 28 DSGVO. Soweit Google oder Unterauftragsverarbeiter Daten außerhalb des EWR verarbeiten, gelten die vertraglich vorgesehenen Transfermechanismen, insbesondere Angemessenheitsbeschlüsse oder EU-Standardvertragsklauseln. Die Speicherdauer richtet sich nach dem Kommunikationszweck und den in Abschnitt 17 genannten Aufbewahrungsfristen.
Für Kundendokumente stehen das geschützte Kundenportal, die postalische Zusendung und die persönliche Übergabe nach Terminvereinbarung zur Verfügung. Das Kundenportal ist der empfohlene digitale Übermittlungsweg für vertrauliche oder besonders sensible Unterlagen.
Initiiert oder wählt der Kunde selbst eine Kommunikation per E-Mail oder über einen Messenger und übersendet dabei Dokumente, verarbeiten wir die eingegangenen Daten nur, soweit dies zur Bearbeitung der Anfrage, für vorvertragliche Maßnahmen oder zur Vertragsdurchführung erforderlich und rechtlich zulässig ist. Der Eingang über einen solchen Kanal führt nicht automatisch zur Ablehnung; je nach Schutzbedarf können wir jedoch eine erneute Übermittlung über das Portal, per Post oder persönlich verlangen und die inhaltliche Bearbeitung bis dahin aussetzen.
Wir sind über die auf der Website verlinkten Messenger WhatsApp unter +49 174 517 0078 und Telegram unter @alltagshilfe_dresden erreichbar. Beim Öffnen eines Messenger-Links beziehungsweise der zugehörigen App verarbeitet der jeweilige Plattformanbieter Verbindungs-, Geräte-, Konto- und anschließend übermittelte Kommunikationsdaten in eigener Verantwortung nach seinen Bedingungen. Für WhatsApp gelten ergänzend die Datenschutzinformationen von WhatsApp; für Telegram die Datenschutzerklärung von Telegram Messenger Inc.. Bei Drittlandverarbeitungen können zusätzliche Risiken bestehen. Die Nutzung eines Messengers ist freiwillig; wir fordern Kunden nicht dazu auf, besonders sensible Dokumente über einen Messenger zu senden.
Unverbindliche Anfragen ohne anschließenden Vertrag löschen wir grundsätzlich nach 30 Tagen, sofern keine weitere Kommunikation, Einwilligung oder gesetzliche beziehungsweise rechtliche Aufbewahrung erforderlich ist.
8. Übermittlung von Portal-Zugangsdaten
Persönliche Upload-Codes, Abruflinks und Download-Codes können über die mit dem Kunden vereinbarten Kommunikationswege, insbesondere per E-Mail, Telefon oder Messenger, übermittelt werden. Dabei nennen wir grundsätzlich nur die Portal-Adresse beziehungsweise den Abruflink, den zufälligen Code, seine Gültigkeit und einen Sicherheitshinweis, nicht aber sensible Einzelheiten zum Inhalt des Auftrags.
Bei der Bereitstellung von Arbeitsergebnissen werden Abruflink und erforderliches Passwort beziehungsweise Zugangscode grundsätzlich über getrennte Kommunikationswege übermittelt. Bei besonders schutzbedürftigen Ergebnissen kann die Datei zusätzlich als AES-256-verschlüsseltes Archiv bereitgestellt werden; auch das Archivpasswort wird getrennt vom Abruflink übermittelt.
Upload-Codes können je nach Auftrag für eine einzige oder mehrere Nutzungen freigeschaltet sein. Ein Abruflink ist zeitlich begrenzt und grundsätzlich nur einmal aktivierbar. Nach erfolgreicher Passwortprüfung kann eine kurzlebige Download-Sitzung mit einer begrenzten Anzahl technischer Wiederholungsversuche eingerichtet werden. Zugangsdaten können bei Fristablauf, erfolgreicher Nutzung, Erreichen der Versuchsgrenze oder Missbrauchsverdacht gesperrt werden.
Ein Kunde kann gleichzeitig mehrere voneinander unabhängige Zugangsdaten für unterschiedliche Uploads, Ergebnisübergaben, Aufträge oder wiederkehrende Leistungen erhalten. Die konkrete Gültigkeit und zulässige Nutzung werden bei der Erstellung festgelegt und dem Kunden mitgeteilt.
Rechtsgrundlage für Erstellung und Versand ist Art. 6 Abs. 1 lit. b DSGVO. Protokollierung, Begrenzung von Fehlversuchen und Sperrung erfolgen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO zum Schutz des Portals und zur Missbrauchsabwehr. Im System werden Passwörter, Codes und Link-Tokens nicht im Klartext protokolliert; soweit eine serverseitige Prüfung erforderlich ist, werden geeignete kryptografische Prüfwerte verwendet.
9. Interne Kunden- und Auftragsverwaltung access.maslyuk.com
Zur Vorbereitung und Durchführung von Aufträgen verwenden wir eine ausschließlich für berechtigte interne Nutzer zugängliche Verwaltungsanwendung. Dort verarbeiten wir insbesondere Name, Anschrift, interne Kunden- und Auftragskennung, Status, Gültigkeit und zulässige Anzahl der Verwendungen von Upload- und Abrufzugängen sowie die für die richtige Zuordnung im Portal erforderlichen Angaben.
Zwecke sind die Einrichtung kundenspezifischer Upload- und Abrufzugänge, die Zuordnung eingehender Unterlagen und bereitgestellter Arbeitsergebnisse sowie die interne Auftragsorganisation. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Sicherheits-, Zugriffs- und Änderungsprotokolle verarbeiten wir auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Die Anwendung wird innerhalb der geschützten Portal-Infrastruktur betrieben. Zugriff haben nur autorisierte Personen entsprechend ihrer Aufgabe. Erstellung, Änderung, Sperrung und Nutzung von Upload- und Abrufzugängen werden protokolliert. Technische Einzelheiten der Sicherheitsarchitektur werden nicht öffentlich offengelegt.
10. Geschütztes Kundenportal portal.maslyuk.com
Das Portal dient dem verschlüsselten Austausch von Kundendokumenten in beide Richtungen: Kunden können Unterlagen geschützt hochladen, und wir können fertige Arbeitsergebnisse zeitlich begrenzt zum geschützten Abruf bereitstellen. Vom Kunden hochgeladene Ausgangsdateien können grundsätzlich nicht erneut angezeigt oder heruntergeladen werden; abrufbar sind nur die von uns ausdrücklich zur Ergebnisübergabe bereitgestellten Dateien.
Der Upload-Zugang erfolgt mit einem individuell erzeugten Code und einer kurzlebigen Sitzung. Für die Ergebnisübergabe wird ein zufälliger, zeitlich begrenzter und grundsätzlich nur einmal aktivierbarer Abruflink eingesetzt. Vor dem Download ist zusätzlich ein getrennt übermitteltes Passwort oder ein Zugangscode einzugeben. Nach erfolgreicher Prüfung kann eine kurzlebige Download-Sitzung mit begrenzten Wiederholungsversuchen eingerichtet werden.
Verarbeitet werden insbesondere kryptografische Prüfwerte von Codes und Link-Tokens, Kunden- und Job-Zuordnung, IP-Adresse, User-Agent, Zeit und Ergebnis von Anmelde-, Upload- und Download-Versuchen, Sitzungsdaten, Formularantworten, Einwilligungen, hochgeladene Dateien, bereitgestellte Arbeitsergebnisse sowie Dateiname, Größe, MIME-Type und Prüfsumme.
Zwecke sind sichere Übermittlung und Zuordnung in beide Richtungen, Auftragsdurchführung, Schadsoftware- und Missbrauchsabwehr sowie der Nachweis von Uploads, Ergebnisabrufen, Einwilligungen und sicherheitsrelevanten Vorgängen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO.
Hoster ist DigitalOcean, LLC, 101 Avenue of the Americas, New York, NY 10013, USA. Die eingesetzte Serverregion ist Frankfurt am Main, Deutschland (FRA1). Für die Auftragsverarbeitung gelten die vertraglichen Datenschutzbestimmungen einschließlich der erforderlichen Garantien für mögliche Drittlandzugriffe.
Hochgeladene Eingangsdateien werden nach erfolgreicher Übertragung auf unser lokales Arbeitssystem und Integritätsprüfung ohne unnötige Verzögerung vom Portal entfernt. Soweit eine automatische Übertragung oder Prüfung vorübergehend nicht abgeschlossen werden kann, wird die Portal-Kopie grundsätzlich spätestens nach 14 Tagen gelöscht.
Zum Abruf bereitgestellte Arbeitsergebnisse sind ohne abweichende Vereinbarung regelmäßig sieben Tage verfügbar. Nach erfolgreichem Abruf oder Ablauf der Abruffrist werden Zugang und Portal-Kopie ohne unnötige Verzögerung gesperrt beziehungsweise gelöscht. Interne Arbeitskopien und gesetzlich erforderliche Nachweise richten sich nach den übrigen Speicherfristen dieser Erklärung. Portal-Sicherheitsprotokolle werden grundsätzlich 30 Tage gespeichert; allgemeine Webserver-Logs unterliegen der in Abschnitt 4 genannten Regelfrist von 7 Tagen, soweit sie dort anfallen.
11. Besondere Kategorien, Daten Dritter und Einwilligungen
Dokumente können besondere Kategorien personenbezogener Daten nach Art. 9 Abs. 1 DSGVO enthalten, insbesondere Gesundheitsdaten. Bei Nutzung des Portals wird vor dem Upload abgefragt, ob solche Daten enthalten sein können. Ist dies der Fall, wird eine gesonderte ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO eingeholt. Werden solche Unterlagen auf einem anderen Weg übermittelt, holen wir eine erforderliche ausdrückliche Einwilligung oder Bestätigung der sonst anwendbaren Rechtsgrundlage vor der inhaltlichen Bearbeitung gesondert ein.
Die Einwilligung für besondere Kategorien personenbezogener Daten und die Einwilligung in eine erforderliche externe OCR-, Übersetzungs- oder KI-API-Verarbeitung werden über zwei getrennte, nicht vorausgewählte Kontrollfelder eingeholt. Sie werden nicht in einer allgemeinen Einwilligung zusammengefasst.
Für jede Einwilligung protokollieren wir insbesondere den genauen Text und seine Version, Sprache, Datum und Uhrzeit, Upload- und Job-ID, IP-Adresse, gewählte Antworten, die Version dieser Datenschutzerklärung sowie die für den konkreten Auftrag erlaubten API-Anbieter. Dies dient dem Nachweis der Einwilligung nach Art. 6 Abs. 1 lit. c und f sowie Art. 7 Abs. 1 DSGVO.
Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Nach einem Widerruf verwenden wir die betroffenen Daten nicht mehr für künftige externe API-Verarbeitung; soweit die gewünschte Leistung ohne diese Verarbeitung nicht durchgeführt werden kann, stimmen wir das weitere Vorgehen mit dem Kunden ab.
Enthalten Dokumente Daten Dritter oder Minderjähriger, muss der übermittelnde Kunde zur Bereitstellung berechtigt sein. Wir beschränken die Verarbeitung auf den für den Auftrag erforderlichen Umfang. Erhalten wir Daten nicht unmittelbar von der betroffenen Person, gelten ergänzend die Informationspflichten nach Art. 14 DSGVO, soweit keine gesetzliche Ausnahme greift.
12. Lokale Bearbeitung, VeraCrypt und Google Drive
Nach dem Upload ruft ein kontrolliertes Skript die Dateien über eine geschützte API auf eine von uns kontrollierte lokale Arbeitsmaschine ab. Nach erfolgreicher Übertragung und Integritätsprüfung werden die Dokumente in einem verschlüsselten VeraCrypt-Container gespeichert und von dort für die Auftragsbearbeitung verwendet. OCR, Texterkennung und erste Strukturierung können vollständig auf eigenen, von uns kontrollierten Systemen erfolgen.
Google Workspace beziehungsweise Google Drive kann ausschließlich zur Speicherung einer bereits lokal verschlüsselten Kopie des VeraCrypt-Containers verwendet werden. Einzelne unverschlüsselte Kundendokumente werden nicht als reguläre Arbeitsdateien in Google Drive abgelegt. Der Entschlüsselungsschlüssel wird nicht zusammen mit dem Container in Google Drive gespeichert. Öffentliche Freigabelinks werden nicht verwendet.
Vertragspartner für Google Workspace ist Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irland. Für die Verarbeitung im Auftrag gilt das Google Cloud Data Processing Addendum nach Art. 28 DSGVO. Es wird Google Workspace Business Starter verwendet. In dieser Edition steht in der Admin-Konsole keine administrative Funktion zur manuellen Festlegung der Datenregion zur Verfügung. Daher kann die Datenregion „Europa“ nicht gesondert aktiviert oder nachgewiesen werden. Soweit Google oder Unterauftragsverarbeiter Daten außerhalb des EWR verarbeiten, gelten die vertraglichen Transfermechanismen, insbesondere Angemessenheitsbeschlüsse oder EU-Standardvertragsklauseln.
Zwecke sind sichere lokale Auftragsbearbeitung, Wiederherstellbarkeit und kontrollierte Sicherung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Sicherheitskopien und Verschlüsselung beruhen ergänzend auf Art. 6 Abs. 1 lit. f DSGVO.
13. OCR, Übersetzung und KI-API-Dienste
OCR, Texterkennung und Dokumentstrukturierung können ausschließlich auf unseren eigenen Systemen durchgeführt werden. In diesem Fall werden für diesen Verarbeitungsschritt keine Dokumentinhalte an einen externen API-Anbieter übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO und bei besonderen Kategorien zusätzlich die jeweils anwendbare Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO.
Nur soweit es für den konkreten Auftrag erforderlich und durch die dokumentierte Einwilligung beziehungsweise eine sonstige anwendbare Rechtsgrundlage gedeckt ist, können Dokumentinhalte über vertraglich abgesicherte externe API-Dienste für OCR, Layout-Erkennung, Übersetzung, Klassifikation oder strukturierte Aufbereitung verarbeitet werden.
Für einen Auftrag können ausschließlich die bei der Einwilligung protokollierten Anbieter freigegeben werden:
- OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland – OpenAI API;
- Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland – Microsoft Azure OpenAI Service;
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland – Google Cloud / Gemini API.
Wir nutzen Geschäftskunden- beziehungsweise API-Verträge mit Datenschutzbedingungen nach Art. 28 DSGVO. Kundendokumente werden nicht für das Training allgemeiner Modelle freigegeben. Wir verwenden keine privaten Chat-Konten zur Verarbeitung von Kundendokumenten.
Nicht an externe OCR-, Übersetzungs- oder KI-API-Dienste übermittelt werden PIN, TAN, Kartenprüfnummern, private Schlüssel, Wiederherstellungscodes oder vollständige Passwörter. Solche Geheimnisse dürfen bereits nicht an uns übermittelt werden. Dokumente mit besonderen Kategorien personenbezogener Daten werden nur nach gesonderter Prüfung der Rechtsgrundlage und, soweit erforderlich, ausdrücklicher Einwilligung extern verarbeitet. Ohne dokumentierte Freigabe erfolgt keine externe API-Verarbeitung von Dokumentinhalten.
Wir übermitteln nur die für den konkreten Verarbeitungsschritt erforderlichen Inhalte und reduzieren oder pseudonymisieren sie, soweit dies mit dem Auftrag vereinbar ist. Anbieter können kurzfristige technische Sicherheits- oder Missbrauchsprotokolle nach ihren vertraglichen Bedingungen verarbeiten. Funktionen mit zusätzlicher dauerhafter Speicherung werden nicht eingesetzt, sofern sie nicht für den Auftrag erforderlich, konfiguriert und von der Rechtsgrundlage umfasst sind.
Bei möglichen Drittlandübermittlungen gelten die jeweiligen Auftragsverarbeitungsvereinbarungen, EU-Standardvertragsklauseln und – soweit anwendbar – Angemessenheitsbeschlüsse. Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO findet nicht statt. Ergebnisse automatisierter Werkzeuge werden für die Auftragsbearbeitung geprüft.
14. B2B-Auftragsverarbeitung
Verarbeiten wir personenbezogene Daten ausschließlich nach dokumentierter Weisung eines Geschäftskunden, handeln wir als Auftragsverarbeiter. Soweit erforderlich, schließen wir vor Beginn der Verarbeitung eine Vereinbarung nach Art. 28 DSGVO. Der Geschäftskunde bleibt für die Rechtmäßigkeit seiner Weisungen und die Information der betroffenen Personen verantwortlich.
15. Zahlungsabwicklung
Für Angebote, Rechnungen und Zahlungen verarbeiten wir Name, Anschrift, Rechnungsbetrag, Leistungsbezug, Zahlungsstatus, Transaktionskennung und gegebenenfalls Bankverbindung. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO für steuer- und handelsrechtliche Pflichten.
Je nach gewählter Zahlungsart erhalten Banken oder folgende eigenständig verantwortliche Zahlungsdienstleister die zur Zahlung erforderlichen Daten:
- Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland;
- PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg.
Für die weitere Verarbeitung durch Stripe oder PayPal gelten ergänzend deren Datenschutzhinweise. Wir erhalten regelmäßig nur die für Zuordnung, Status, Rückzahlung und Buchhaltung erforderlichen Transaktionsinformationen, nicht vollständige Kartenprüfdaten oder Zugangsdaten des Zahlungskontos.
16. Empfänger und internationale Übermittlungen
Empfänger personenbezogener Daten können – jeweils nur soweit erforderlich – autorisierte Teammitglieder, Hosting- und IT-Dienstleister, Google Workspace, freigegebene OCR-/Übersetzungs-/KI-Anbieter, Kommunikationsanbieter, Banken und Zahlungsdienstleister, Steuerberatung und Buchhaltung sowie Behörden oder Gerichte bei gesetzlicher Verpflichtung sein.
Bei Übermittlungen außerhalb des Europäischen Wirtschaftsraums nutzen wir die Voraussetzungen des Kapitels V DSGVO, insbesondere einen Angemessenheitsbeschluss nach Art. 45 DSGVO oder Standardvertragsklauseln nach Art. 46 DSGVO, gegebenenfalls ergänzt durch zusätzliche technische und organisatorische Maßnahmen. Trotz dieser Garantien können bei Drittlandverarbeitungen insbesondere behördliche Zugriffsmöglichkeiten und erschwerte Rechtsdurchsetzung verbleiben.
17. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck, gesetzliche Pflichten oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
| Datenart | Regelfrist |
|---|---|
| Server-Logfiles der öffentlichen Website | 7 Tage |
| Unverbindliche Anfrage ohne Vertrag | 30 Tage nach Abschluss der Kommunikation |
| Upload- und Abrufzugänge | bis Verbrauch, Ablauf, Erreichen der Nutzungsgrenze oder Sperrung; Sicherheitsmetadaten regelmäßig 30 Tage |
| Temporäre Eingangsdateien im Kundenportal | nach erfolgreicher lokaler Übernahme ohne unnötige Verzögerung, spätestens regelmäßig 14 Tage |
| Zum Abruf bereitgestellte Arbeitsergebnisse | ohne abweichende Vereinbarung regelmäßig 7 Tage; nach erfolgreichem Abruf oder Fristablauf Löschung der Portal-Kopie ohne unnötige Verzögerung |
| Portal- und access-Sicherheitsprotokolle | regelmäßig 30 Tage |
| Lokale Arbeitsdaten und verschlüsselte Arbeitskopien | grundsätzlich einen Monat nach Ende der Zusammenarbeit |
| VeraCrypt-Kopie in Google Drive | grundsätzlich einen Monat nach Ende der Zusammenarbeit; anschließende providerseitige Löschzyklen bleiben möglich |
| Einwilligungs- und Auftragsnachweise | solange für Rechenschaftspflicht und Rechtsverteidigung erforderlich, regelmäßig bis zum Ablauf der einschlägigen Verjährungsfristen |
| Buchungsbelege und Rechnungen | regelmäßig 8 Jahre gemäß § 147 AO beziehungsweise § 257 HGB |
| Bücher, Jahresabschlüsse und vergleichbare Unterlagen | regelmäßig 10 Jahre |
| Handels- und Geschäftsbriefe | regelmäßig 6 Jahre |
| Technische Sicherungskopien | regelmäßig Lösch- beziehungsweise Überschreibzyklus von 30 Tagen |
Gesetzliche Aufbewahrungspflichten und laufende Rechtsverfahren können im Einzelfall zu längeren Fristen führen. In diesem Fall wird die Verarbeitung auf den jeweiligen Zweck beschränkt.
18. Datensicherheit
Wir setzen unter Berücksichtigung des Risikos angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO ein. Dazu gehören insbesondere TLS-verschlüsselte Übertragung, getrennte öffentliche und interne Bereiche, individuelle Berechtigungen, kurzlebige Sitzungen, kontrollierte Einmal- und Mehrfachcodes, kryptografische Prüfsummen, Protokollierung sicherheitsrelevanter Vorgänge, lokale Verschlüsselung mittels VeraCrypt, restriktive Freigaben, Sicherungen und Verfahren zur Löschung.
Keine Internetübertragung ist vollständig risikofrei. Werden Zugangscodes oder allgemeine Nachrichten über einen vom Kunden gewählten Kommunikationsanbieter versandt, hängt die Vertraulichkeit zusätzlich von dessen System und dem Schutz des Empfängerkontos ab.
19. Rechte betroffener Personen
Betroffene Personen haben nach den gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) und Widerspruch (Art. 21 DSGVO).
Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Wird eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO gestützt, kann aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, Widerspruch eingelegt werden. Gegen Direktwerbung kann jederzeit ohne Begründung widersprochen werden.
Zur Ausübung der Rechte genügt eine Nachricht an die in Abschnitt 1 genannten Kontaktdaten. Zum Schutz vor unbefugter Offenlegung können wir einen angemessenen Identitätsnachweis verlangen.
Es besteht außerdem ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Für uns zuständig ist:
Sächsische Datenschutz- und Transparenzbeauftragte
Postfach 11 01 32, 01330 Dresden
Besucheradresse: Maternistraße 17, 01067 Dresden
E-Mail: post@sdtb.sachsen.de
Webseite: www.datenschutz.sachsen.de
20. Pflicht zur Bereitstellung und Datenquellen
Die Bereitstellung von Stamm-, Kontakt-, Auftrags- und Abrechnungsdaten ist erforderlich, soweit ohne sie kein Vertrag vorbereitet oder durchgeführt werden kann. Ohne erforderliche Angaben oder Dokumente kann die jeweilige Leistung nicht erbracht werden.
Wir erhalten Daten regelmäßig unmittelbar vom Kunden. Bei Daten Dritter stammen sie typischerweise aus den vom Kunden bereitgestellten Dokumenten oder Angaben. Soweit Art. 14 DSGVO anwendbar ist, informieren wir die betroffene Person innerhalb der gesetzlichen Fristen, sofern keine Ausnahme besteht.
21. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich Rechtslage, Dienste, Anbieter oder Verarbeitungsvorgänge ändern. Für einen Verarbeitungsvorgang gilt die zum jeweiligen Zeitpunkt veröffentlichte Fassung. Frühere Einwilligungstexte und Versionen werden für Nachweiszwecke revisionsbezogen dokumentiert.
Stand: 26. Juli 2026