Datenschutzerklärung
Stand: Gemäß der Europäischen Datenschutz-Grundverordnung (DSGVO / GDPR) und des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG).
1. Verantwortliche Stelle (Art. 4 Nr. 7 DSGVO)
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze ist:
Value Of Trust
E-Mail für Datenschutzfragen: datenschutz@valueoftrust.de
2. Rechtsgrundlagen der Verarbeitung (Art. 6 DSGVO)
Wir verarbeiten personenbezogene Daten ausschließlich auf Basis der gesetzlichen Bestimmungen der DSGVO. Es gilt der Grundsatz des Verbots mit Erlaubnisvorbehalt: Personenbezogene Daten werden nur verarbeitet, wenn eine Rechtsgrundlage besteht oder Sie wirksam eingewilligt haben.
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Für optionale Angaben und freiwillige Registrierungszustimmungen.
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung & vorvertragliche Maßnahmen): Zur Bereitstellung des SaaS-Dienstes, Account-Verwaltung, Sortimentsbereitstellung und Abwicklung gebuchter Tarife.
- Art. 6 Abs. 1 lit. c DSGVO (Rechtliche Verpflichtung): Zur Erfüllung gesetzlicher Aufbewahrungsfristen (z. B. steuer- und handelsrechtliche Vorgaben).
- Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse): Zur Gewährleistung der IT-Sicherheit, Betrugsprävention und anonymisierten Reichweitenmessung.
Ob Informationen auf Ihrem Endgerät gespeichert oder aus diesem ausgelesen werden dürfen, prüfen wir zusätzlich nach § 25 TDDDG (siehe Abschnitt 4).
3. Datenerfassung auf dieser Plattform
a) Aufruf öffentlicher Kataloge & Sortimente (Privacy by Design – Art. 25 DSGVO)
Beim Aufruf eines Betriebs über QR-Code oder Direktlink findet kein Profiling statt. Zur Zählung aggregierter Aufrufe wird die IP-Adresse sofort mit einem serverseitigen Geheimnis und dem aktuellen Datum pseudonymisiert; die Klartext-IP wird nicht gespeichert. Technische Metadaten wie Browserkennung und Referrer werden zweckgebunden gespeichert und nach spätestens 90 Tagen automatisiert gelöscht.
b) Registrierung und Verwaltung von Betrieben & Partnern
Bei Registrierung eines Betriebs oder Partner-Zugangs werden Name, E-Mail-Adresse, ein sicherer Passwort-Hash sowie die angegebenen Stamm- und Kontaktdaten gespeichert. Zum Nachweis der Zustimmung werden Datum, Quelle, die jeweils akzeptierten Dokumentversionen sowie kryptografische Hashwerte von IP-Adresse und Browserkennung protokolliert. Die Klartext-IP wird nicht als Einwilligungsnachweis gespeichert.
c) Kontaktaufnahme und Registrierungsformular
Wir fragen in unseren Formularen nur die für den jeweiligen Zweck erforderlichen Angaben ab (Grundsatz der Datenminimierung); optionale Angaben werden ausdrücklich als freiwillig gekennzeichnet. Die Übermittlung erfolgt ausschließlich über eine verschlüsselte HTTPS-Verbindung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen) und – bei freiwilligen Angaben – Art. 6 Abs. 1 lit. a DSGVO.
4. Cookies und vergleichbare Technologien (§ 25 TDDDG)
Cookies sind kleine Textdateien, die auf Ihrem Endgerät gespeichert werden. Für Cookies und vergleichbare Technologien gilt eine zweistufige Prüfung: Zuerst ist nach § 25 TDDDG zu klären, ob überhaupt eine Einwilligung erforderlich ist; anschließend ist die Verarbeitung personenbezogener Daten nach der DSGVO zu bewerten. Ergebnis dieser Prüfung: Wir setzen ausschließlich technisch notwendige Cookies ein. Eine Einwilligung ist dafür nicht erforderlich; aus diesem Grund zeigen wir auch keinen Consent-Dialog, sondern lediglich einen Datenschutz-Hinweis.
a) Unbedingt erforderliche Cookies – keine Einwilligung erforderlich
- value-of-trust-session – hält Ihre Sitzung für Login, Formularübermittlung und Sicherheit (First-Party, HttpOnly, SameSite=Lax, Laufzeit maximal 2 Stunden).
- XSRF-TOKEN – schützt Formulare vor Cross-Site-Request-Forgery und wird von unserem eigenen JavaScript im Anfrage-Header mitgesendet.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch unbedingt erforderlich, um den von Ihnen ausdrücklich gewünschten Dienst bereitzustellen) sowie Art. 6 Abs. 1 lit. f DSGVO (sicherer und funktionsfähiger Betrieb). Diese Cookies werden ohne Einwilligung gesetzt.
b) Keine einwilligungspflichtigen Dienste
Wir setzen derzeit keine Dienste ein, die eine Einwilligung nach § 25 Abs. 1 TDDDG oder Art. 6 Abs. 1 lit. a DSGVO erfordern. Insbesondere laden wir keine Tracking- oder Analysewerkzeuge, keine Marketing- und Werbecookies, keine externen Schriftarten, keine Social-Media-Plugins und keine eingebetteten Videos. Sollten künftig optionale Dienste hinzukommen, holen wir vor deren Aktivierung Ihre vorherige, informierte Einwilligung ein und passen diese Erklärung an.
c) Speicherung des Hinweises
Damit der Datenschutz-Hinweis nicht bei jedem Seitenaufruf erscheint, merken wir uns Ihre Bestätigung für die Dauer Ihres Besuchs im Session-Speicher Ihres Browsers (sessionStorage-Schlüssel
dm.cookie-notice). Diese Angabe ist technisch erforderlich, um den von Ihnen gewünschten Verzicht auf die erneute Anzeige umzusetzen; sie wird beim Schließen des Tabs bzw. Browsers automatisch gelöscht und nicht an unsere Server übertragen.
Bei einem neuen Besuch erscheint der Hinweis daher wieder. Über „Cookie-Hinweis“ im Seitenfuß können Sie ihn außerdem jederzeit erneut aufrufen – ebenso über den Link ?cookie-notice=1.
5. Schriftarten (Webfonts)
Sämtliche auf dieser Plattform verwendeten Schriftarten (Instrument Sans, Plus Jakarta Sans und Outfit) liefern wir von unserem eigenen Webserver aus. Beim Aufruf einer Seite wird daher keine Verbindung zu Servern von Schriftarten-Anbietern wie Google aufgebaut und es werden keine personenbezogenen Daten – insbesondere keine IP-Adressen – an diese übermittelt. Damit ist die datenschutzfreundlichste Einbindungsvariante umgesetzt (vgl. LG München I, Urteil vom 20.01.2022, Az. 3 O 17493/20).
6. Hosting, Server-Logfiles und Auftragsverarbeitung
a) Hosting
Für den Betrieb der Plattform nutzen wir den Hosting-Dienstleister 1fire Hosting (Danny Lotz, Amselweg 10, 35759 Driedorf). Auf dessen Servern werden die Website und die Plattformdaten gespeichert. 1fire verarbeitet personenbezogene Daten ausschließlich weisungsgebunden in unserem Auftrag auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO. Die Verarbeitung erfolgt in der EU sowie in Ländern mit anerkanntem Datenschutzniveau; eine Übermittlung in Drittländer ist nur nach den Vorgaben des Kapitels V DSGVO zulässig. Ergänzende Angaben des Anbieters: Datenschutzerklärung von 1fire. Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb der Plattform).
b) Server-Logfiles
Beim Aufruf unserer Website protokolliert das Hosting-System automatisch Zugriffsdaten: Datum und Uhrzeit des Zugriffs, aufgerufene Seite bzw. URL, übertragene Datenmenge, Referrer-URL, verwendeter Browser und Browserversion, verwendetes Betriebssystem, IP-Adresse sowie Statusmeldungen des Servers. Diese Daten dienen ausschließlich der Sicherheit, Stabilität und Funktionsfähigkeit der Website, der Fehleranalyse und der Aufklärung von Angriffen; eine Nutzung zur Erstellung von Nutzerprofilen findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb). Die Logfiles werden spätestens nach 30 Tagen gelöscht oder anonymisiert, sofern sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt werden.
c) Weitere Dienstleister und Drittlandübermittlung
Setzen wir weitere Dienstleister ein, die personenbezogene Daten in unserem Auftrag verarbeiten (z. B. Webdesign, Wartung, Backups), geschieht dies nur auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO; die Dienstleister sind zur Vertraulichkeit und zu technischen und organisatorischen Schutzmaßnahmen verpflichtet. Eine Übermittlung personenbezogener Daten in Drittländer außerhalb der EU bzw. des EWR erfolgt nur, wenn hierfür eine Grundlage nach Kapitel V DSGVO besteht (z. B. Angemessenheitsbeschluss der EU-Kommission oder Standardvertragsklauseln).
7. Keine Tracking-, Werbe- oder Social-Media-Dienste
Wir setzen keine Tracking- oder Analysewerkzeuge (z. B. Google Analytics), keine Marketing- und Werbecookies, keine Retargeting-Technologien, keine Social-Media-Plugins und keine eingebetteten Videos ein. Die Reichweitenmessung der öffentlichen Kataloge erfolgt serverseitig, cookie-frei und ohne Speicherung von Klartext-IP-Adressen (siehe Abschnitt 3a).
8. Ihre Rechte als betroffene Person (Art. 15–21 DSGVO)
Sie haben gegenüber dem Verantwortlichen folgende gesetzliche Rechte:
- Recht auf Auskunft (Art. 15 DSGVO): Sie können jederzeit Auskunft über Ihre bei uns gespeicherten personenbezogenen Daten verlangen. Diese Daten können Sie auch direkt in Ihrem Betriebs-Portal einsehen.
- Recht auf Berichtigung (Art. 16 DSGVO): Unrichtige Daten können Sie selbst im Portal korrigieren oder berichtigen lassen.
- Recht auf Löschung (Art. 17 DSGVO – „Recht auf Vergessenwerden“): Sie können die unverzügliche Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Bereitstellung Ihrer Stammdaten in einem strukturierten, gängigen Format.
- Widerspruchsrecht (Art. 21 DSGVO): Sie können Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen, jederzeit widersprechen.
- Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Erteilte Einwilligungen – etwa im Rahmen der Registrierung – können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
- Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO): Sie haben das Recht, sich an die für Sie zuständige Landesdatenschutzbehörde zu wenden.
Für Fragen zu Ihren Rechten und zur Ausübung Ihrer Betroffenenrechte erreichen Sie uns unter datenschutz@valueoftrust.de.
9. Datensicherheit (Art. 32 DSGVO)
Alle Verbindungen und Übertragungen auf dieser Plattform erfolgen über eine verschlüsselte HTTPS-Verbindung mit aktuellen TLS-Verfahren. Passwörter werden niemals im Klartext, sondern ausschließlich über moderne Salted-Hash-Verfahren verarbeitet. Mit technischen und organisatorischen Maßnahmen schützen wir die Daten gegen Verlust, Veränderung und unbefugten Zugriff.