Zum Inhalt springen

Rechtliches Dokument – Entwurf

Informationen zur Datenverarbeitung

Wie RavSolutions personenbezogene Daten als Auftragsverarbeiter im Auftrag seiner Abonnenten verarbeitet: Weisungen, Sicherheit, weitere Auftragsverarbeiter, Unterstützung, Löschung und Prüfrechte nach Art. 28 DSGVO.

Zuletzt aktualisiert
2026-08-29
Version
1.1.0
Lesedauer
13 Min.

1. Worum es in dieser Information geht

Diese Information beschreibt die Verarbeitung, die wir im Auftrag unserer Abonnenten durchführen – die Konstellation, in der RavSolutions Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO und die abonnierende Organisation Verantwortlicher ist. Sie richtet sich an diese Organisation und an alle, die wissen möchten, was mit den Daten geschieht, die eine Organisation in der Plattform erfasst.

Der Auftragsverarbeitungsvertrag selbst ist Ziffer 14 der Allgemeinen Geschäftsbedingungen, die der Abonnent bei der Registrierung annimmt; diese Ziffer ist der nach Art. 28 Abs. 3 DSGVO erforderliche Vertrag. Diese Seite stellt dieselbe Vereinbarung ausführlich dar; bei Abweichungen gilt der Wortlaut der AGB.

Die Verarbeitung, deren Zwecke und Mittel wir selbst bestimmen – Konten, Anmeldung, Abrechnung, unsere eigenen E-Mails und die Website –, ist hier nicht erfasst. Dort sind wir Verantwortlicher; diese Verarbeitung wird in der DSGVO-Information und in der Datenschutzerklärung beschrieben.

2. Verantwortlicher und Auftragsverarbeiter

Die Plattform enthält zwei Arten von Daten, und unsere Rolle unterscheidet sich zwischen ihnen. Welche Rolle greift, entscheidet darüber, wer für die Verarbeitung einzustehen hat und wer eine Anfrage dazu beantworten muss.

Für Daten über unsere Abonnenten und deren Nutzer – Registrierungs- und Kontodaten, Authentifizierungsdaten, Abrechnungs- und Abonnementdaten, Supportkorrespondenz, Marketing- und Cookie-Einwilligungen – sind wir Verantwortlicher. Diese Verarbeitung liegt außerhalb dieser Information.

Für Abonnenteninhalte – die Aufzeichnungen, die eine Organisation in der Plattform über ihr eigenes Geschäft führt: ihre Kunden, Aufträge, Kommentare, Checklistenpunkte, hochgeladenen Dateien und Fotos, Portalnachrichten und den Aktivitätsverlauf – ist die abonnierende Organisation Verantwortlicher und wir ausschließlich ihr Auftragsverarbeiter.

Wir sind nicht gemeinsam Verantwortliche mit unseren Abonnenten und nutzen Abonnenteninhalte nicht für eigene Zwecke: Wir verkaufen sie nicht, geben sie nicht zu Werbezwecken weiter und verwenden sie nicht zum Training von Modellen des maschinellen Lernens. Die in der DSGVO-Information erwähnte aggregierte Auswertung betrifft die Nutzung der Anwendung, nicht die darin gespeicherten Inhalte.

3. Gegenstand, Art, Zweck und Dauer der Verarbeitung

Gegenstand und Zweck: die Erbringung des RavSolutions-Dienstes für den Abonnenten – Erfassen, Speichern und Anzeigen von Kunden- und Auftragsdaten, Versand von Portalbenachrichtigungen an die vom Abonnenten bestimmten Empfänger, Speicherung hochgeladener Dateien und Erstellung von Archiven, Betrieb des Kalender-Feeds sowie Zugang der Nutzer des Abonnenten zu diesen Inhalten.

Art der Verarbeitung: Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Offenlegen durch Übermittlung an die vom Abonnenten ausgewählten Empfänger, Einschränken, Löschen und Vernichten, jeweils mithilfe automatisierter Verfahren.

Dauer: Die Verarbeitung erstreckt sich auf die Laufzeit des Abonnements und auf die anschließende Löschfrist nach Ziffer 13. Sie endet mit der Löschung der Inhalte, ausgenommen Daten, die einer eigenen gesetzlichen Aufbewahrungspflicht von uns unterliegen.

Wir verarbeiten Abonnenteninhalte zu keinem von den vorgenannten abweichenden Zweck und leiten von uns aus keine Verarbeitung ein. Ein Zugriff zur Fehlerbehebung oder zur Bearbeitung einer Supportanfrage beschränkt sich auf das, was die Anfrage erfordert.

4. Kategorien betroffener Personen und personenbezogener Daten

Kategorien betroffener Personen: die Kunden des Abonnenten und deren Ansprechpartner, die Empfänger von Kundenportal-Links, die eigenen Mitarbeiter und Nutzer des Abonnenten, soweit sie in Inhaltsdatensätzen erscheinen – etwa als die einem Auftrag zugewiesene Person oder als Verfasser eines Kommentars –, sowie jede weitere natürliche Person, die der Abonnent in einem Freitextfeld erfasst.

Kategorien personenbezogener Daten: in Kundendatensätzen Name, E-Mail-Adresse, Telefonnummer, Anschrift, Firmenname und Steuernummer; Bezeichnung, Beschreibung, Statusverlauf und geplante Termine von Aufträgen; Kommentare, Checklistenpunkte und Notizen; hochgeladene Dateien, Fotos und erzeugte Archive; die über das Kundenportal erfassten Nachrichten und Aufrufe; sowie der Aktivitätsverlauf, der zeigt, welcher Nutzer wann was getan hat.

Besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO und Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10 DSGVO gehören nicht zum bestimmungsgemäßen Umfang des Dienstes. Freitextfelder und Datei-Uploads machen die Eingabe solcher Daten technisch möglich, weshalb wir Abonnenten bitten, dies zu unterlassen; ein Abonnent, der es dennoch tut, bleibt für diese Daten Verantwortlicher und trägt die Folgen.

Wir prüfen die Richtigkeit von Inhaltsdatensätzen nicht und berichtigen sie nicht aus eigenem Antrieb. Was erfasst wird und ob es richtig und aktuell ist, entscheidet der Abonnent, den insoweit die Verantwortung nach Art. 5 Abs. 1 lit. d DSGVO trifft.

5. Verarbeitung auf dokumentierte Weisung

Wir verarbeiten Abonnenteninhalte ausschließlich auf dokumentierte Weisung des Abonnenten, auch in Bezug auf Übermittlungen in ein Drittland, es sei denn, das für uns geltende Unions- oder mitgliedstaatliche Recht sieht etwas anderes vor. In diesem Fall teilen wir dem Abonnenten diese rechtliche Anforderung vor der Verarbeitung mit, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 lit. a DSGVO).

Die dokumentierte Weisung besteht aus: den Allgemeinen Geschäftsbedingungen, dieser Information, den Einstellungen und Funktionen, die der Abonnent in der Anwendung nutzt, sowie jeder weiteren schriftlichen Weisung, die eine zur Vertretung des Abonnenten berechtigte Person an privacy@ravsolutions.eu sendet.

Jede Handlung, die ein Nutzer des Arbeitsbereichs in der Anwendung vornimmt – Anlegen, Bearbeiten, Versenden eines Portal-Links, Herunterladen, Löschen –, gilt als Weisung des Abonnenten. Wir prüfen nicht, ob eine Weisung im Verhältnis zwischen dem Abonnenten und dessen eigenen betroffenen Personen rechtmäßig ist; diese Beurteilung obliegt dem Verantwortlichen.

Verstößt eine Weisung nach unserer Auffassung gegen die DSGVO oder gegen andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten, informieren wir den Abonnenten unverzüglich und können die Ausführung dieser Weisung bis zur Klärung aussetzen (Art. 28 Abs. 3 Unterabs. 2 DSGVO).

6. Vertraulichkeit

Zugriff auf Abonnenteninhalte haben nur die Mitarbeiter, die ihn für den Betrieb des Dienstes oder die Bearbeitung einer Supportanfrage benötigen, nach dem Grundsatz der geringstmöglichen Berechtigung.

Jede zum Zugriff auf Abonnenteninhalte berechtigte Person hat sich zur Vertraulichkeit verpflichtet; diese Pflicht besteht über das Ende ihrer Tätigkeit hinaus fort (Art. 28 Abs. 3 lit. b DSGVO).

Abonnenteninhalte geben wir außer an die in Ziffer 8 genannten weiteren Auftragsverarbeiter nicht an Dritte weiter, es sei denn, eine uns treffende rechtliche Verpflichtung verlangt dies; in diesem Fall informieren wir den Abonnenten vor der Offenlegung, sofern das Recht dies nicht untersagt.

7. Sicherheit der Verarbeitung

Wir treffen dem Risiko angemessene technische und organisatorische Maßnahmen, wie es Art. 28 Abs. 3 lit. c und Art. 32 DSGVO verlangen. Dazu gehören die Verschlüsselung der Übertragung über TLS, die Speicherung von Passwörtern ausschließlich als gesalzene kryptografische Hashwerte, rollenbasierte Zugriffskontrolle, kurzlebige Zugriffstoken mit rotierenden Refresh-Token, ablaufende signierte Links für Dateidownloads sowie die Verschlüsselung gespeicherter Dateien und Sicherungen im Ruhezustand.

Die Arbeitsbereiche verschiedener Abonnenten sind auf Datenebene getrennt: Jeder Inhaltsdatensatz trägt die Kennung des Arbeitsbereichs, zu dem er gehört, und Abfragen sind auf den Arbeitsbereich des angemeldeten Nutzers beschränkt, sodass die Nutzer eines Abonnenten nicht auf die Inhalte eines anderen zugreifen können.

Links, die den Kunden eines Abonnenten über das Portal gesendet werden, enthalten ein zufällig erzeugtes Token mit Ablaufdatum und gewähren Zugang allein zu dem einen Auftrag, für den sie ausgestellt wurden. Downloadlinks für Dateien sind signiert und laufen nach kurzer Zeit ab.

Sicherungen werden regelmäßig erstellt und ihre Wiederherstellung wird getestet. Kein Onlinedienst lässt sich absolut sicher machen; die Maßnahmen werden bei wesentlichen Änderungen des Dienstes überprüft, und für die Sicherheit der Konten und Geräte im eigenen Arbeitsbereich ist der Abonnent verantwortlich.

8. Weitere Auftragsverarbeiter

Der Abonnent erteilt eine allgemeine schriftliche Genehmigung zur Hinzuziehung weiterer Auftragsverarbeiter (Art. 28 Abs. 2 DSGVO). Wir erlegen jedem von ihnen vertraglich dieselben Datenschutzpflichten auf, die in dieser Information festgelegt sind, und haften dem Abonnenten gegenüber uneingeschränkt für deren Tätigkeit (Art. 28 Abs. 4 DSGVO).

Infrastruktur und Speicherung: RackForest Zrt. betreibt die Anwendungsserver und die Datenbank in Hungary (EU). Cloudflare, Inc. stellt den R2-Objektspeicher für hochgeladene Dateien, Fotos und Archive bereit, konfiguriert für European Union, und liefert den dem Dienst vorgelagerten Netzwerk- und Überlastungsschutz.

E-Mail-Zustellung: Brevo (Sendinblue SAS) stellt die vom Dienst versendeten Nachrichten zu, einschließlich der an die Kunden eines Abonnenten gerichteten Portalbenachrichtigungen, und erhält dafür die Empfängeradresse und den Inhalt der Nachricht, der den Namen des Kunden, den Namen des Arbeitsbereichs und die Daten des betreffenden Auftrags enthält.

Die an Zahlung und Rechnungsstellung beteiligten Anbieter – Stripe, Inc. und Stripe Payments Europe, Ltd. sowie KBOSS.hu Kft. (szamlazz.hu) – verarbeiten Daten zum Abonnement selbst, für die wir Verantwortlicher sind. Abonnenteninhalte erhalten sie nicht.

Die Hinzuziehung eines neuen weiteren Auftragsverarbeiters kündigen wir mindestens 30 Tage vor Beginn der Verarbeitung an. Ein Abonnent, der der Änderung aus wichtigem Grund widerspricht, kann den Vertrag vor diesem Zeitpunkt kündigen; die Ankündigung nennt den Anbieter, seine Rolle und die betroffene Region.

Die auf der öffentlichen Website und in der Oberfläche der Anwendung laufende Zugriffs- und Nutzungsmessung (Google Analytics) stellt Google Ireland Limited bereit. Abonnenteninhalte erhält sie nicht: Erfasst wird, welche Bildschirme geöffnet werden, sowie grundlegende technische Daten des Browsers, und sie läuft ausschließlich bei Besuchern, die in die Kategorie Analyse eingewilligt haben. Hinsichtlich dieser Messung handeln wir als Verantwortlicher und nicht als Auftragsverarbeiter des Abonnenten; sie wird hier daher der Vollständigkeit halber benannt und nicht als weiterer Auftragsverarbeiter von Abonnenteninhalten.

9. Internationale Datenübermittlungen

Die Infrastruktur, die Abonnenteninhalte speichert – Anwendungsserver, Datenbank und Dateispeicher –, befindet sich im Europäischen Wirtschaftsraum, in den in Ziffer 8 genannten Regionen.

Einzelne der oben genannten Anbieter sind außerhalb des EWR niedergelassen oder können zu Support- und Betriebssicherheitszwecken von außerhalb des EWR auf Daten zugreifen. Für diese Übermittlungen stützen wir uns auf die mit Durchführungsbeschluss (EU) 2021/914 der Kommission erlassenen Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, ergänzt um technische und organisatorische Maßnahmen, sowie auf einen Angemessenheitsbeschluss, soweit ein solcher den Empfänger erfasst, einschließlich des EU-US Data Privacy Framework für zertifizierte Empfänger in den Vereinigten Staaten nach Art. 45 DSGVO.

Abonnenteninhalte übermitteln wir nicht aus eigenem Antrieb in ein Drittland. Eine Kopie der für eine bestimmte Übermittlung geltenden Garantien kann der Abonnent unter privacy@ravsolutions.eu anfordern.

10. Anfragen betroffener Personen

Anfragen zu Abonnenteninhalten – Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch, Datenübertragbarkeit – beantwortet der Abonnent als Verantwortlicher. Wir beantworten sie nicht in der Sache, weil wir über Daten, die nicht unsere sind, nicht entscheiden dürfen.

Erreicht uns eine solche Anfrage, leiten wir sie ohne unangemessene Verzögerung an den betreffenden Abonnenten weiter und teilen der anfragenden Person mit, dass und an wen wir dies getan haben (Art. 28 Abs. 3 lit. e DSGVO).

Wir unterstützen den Abonnenten mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Anfragen. Ein berechtigter Nutzer des Arbeitsbereichs kann einzelne Datensätze in der Anwendung unmittelbar abrufen, berichtigen und löschen sowie hochgeladene Dateien herunterladen; lässt sich eine Anfrage mit diesen Funktionen nicht erfüllen, helfen wir auf Anfrage.

Der Export „Meine Daten“ auf der Profilseite dient der eigenen, an uns als Verantwortlichen gerichteten Anfrage eines angemeldeten Nutzers. Er ist kein Weg, auf dem ein Kunde eines Abonnenten eine Kopie erhält, und er exportiert nicht die Inhalte eines Arbeitsbereichs.

11. Unterstützung bei den Art. 32 bis 36 DSGVO

Unter Berücksichtigung der Art der Verarbeitung und der uns zur Verfügung stehenden Informationen unterstützen wir den Abonnenten bei der Einhaltung seiner Pflichten nach den Art. 32 bis 36 DSGVO (Art. 28 Abs. 3 lit. f DSGVO).

Für eine Datenschutz-Folgenabschätzung oder eine vorherige Konsultation der Aufsichtsbehörde stellen wir auf Anfrage eine Beschreibung der Verarbeitungsvorgänge, die Maßnahmen nach Ziffer 7, die Liste der weiteren Auftragsverarbeiter nach Ziffer 8, die Übermittlungsgarantien nach Ziffer 9 und die Aufbewahrungsfristen nach Ziffer 13 bereit.

Diese Unterstützung erbringen wir als Teil des Dienstes und berechnen dafür kein gesondertes Entgelt.

12. Verletzungen des Schutzes personenbezogener Daten

Wir informieren den Abonnenten unverzüglich, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die seine Inhalte betrifft (Art. 33 Abs. 2 DSGVO). Wir führen ein internes Verzeichnis solcher Verletzungen und folgen einem Verfahren, das Erkennung, Bewertung, Eindämmung und Meldung abdeckt.

Die Mitteilung beschreibt die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen. Können die Informationen nicht auf einmal bereitgestellt werden, stellen wir sie schrittweise ohne weitere unangemessene Verzögerung bereit.

Die Meldung an die Aufsichtsbehörde nach Art. 33 Abs. 1 DSGVO und die Benachrichtigung der betroffenen Personen nach Art. 34 DSGVO obliegen dem Abonnenten als Verantwortlichem. Wir unterstützen mit den uns vorliegenden Informationen, nehmen die Meldung aber nicht anstelle des Abonnenten vor.

13. Rückgabe und Löschung der Daten

Während des Abonnements kann der Abonnent seine Daten jederzeit aus der Anwendung entnehmen: Datensätze lassen sich einsehen und bearbeiten, hochgeladene Dateien und Bilder herunterladen und Kalenderdaten über den ICS-Feed beziehen. Eine Funktion, die den gesamten Inhalt eines Arbeitsbereichs in eine einzige Datei exportiert, bieten wir nicht an.

Innerhalb von 90 Tagen nach Vertragsende löschen wir die Inhalte des Arbeitsbereichs. Innerhalb dieser Frist kann der Abonnent schriftlich eine frühere Löschung verlangen. Nach der Löschung sind die Daten nicht wiederherstellbar; der Abonnent sollte daher vor Fristablauf entnehmen, was er benötigt.

Die Löschung wirkt in den Produktivsystemen sofort; Kopien in Sicherungen entfallen, sobald diese Sicherungen im üblichen Turnus auslaufen, und werden bis dahin zu keinem anderen Zweck verwendet.

Abrechnungs- und Buchhaltungsunterlagen bewahren wir 8 Jahre auf, technische und Sicherheitsprotokolle 90 Tage, jeweils aufgrund eigener gesetzlicher Pflichten als Verantwortlicher. Eine Löschweisung zu Abonnenteninhalten berührt diese Fristen nicht.

14. Überprüfungen und Nachweis der Einhaltung

Wir stellen dem Abonnenten alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten erforderlich sind, und ermöglichen und unterstützen Überprüfungen einschließlich Inspektionen, die vom Abonnenten oder einem von ihm beauftragten Prüfer durchgeführt werden (Art. 28 Abs. 3 lit. h DSGVO).

Kann das Verlangen durch bereits vorhandene Unterlagen erfüllt werden – diese Information, die Beschreibung der Maßnahmen nach Ziffer 7, die Liste der weiteren Auftragsverarbeiter oder ein Zertifikat bzw. Prüfbericht eines Anbieters –, stellen wir zunächst diese bereit.

Eine Vor-Ort-Prüfung setzt eine angemessene Vorankündigung voraus, in der Regel 30 Tage, findet zu Geschäftszeiten und ohne Störung des Dienstbetriebs statt, und der Prüfer muss zur Vertraulichkeit verpflichtet sein. Eine Prüfung darf sich nicht auf Daten eines anderen Abonnenten oder auf Informationen erstrecken, die einer gegenüber Dritten bestehenden Geheimhaltungspflicht unterliegen.

15. Wofür der Abonnent verantwortlich ist

Als Verantwortlicher bestimmt der Abonnent Zwecke und Mittel der Verarbeitung der Inhalte: Er entscheidet, was erfasst wird, auf welcher Rechtsgrundlage, wer es sehen darf und wie lange es im Dienst verbleibt.

Der Abonnent ist für die Information seiner eigenen betroffenen Personen nach den Art. 13 und 14 DSGVO, für die Rechtsgrundlage der Verarbeitung und für die Beantwortung der an ihn gerichteten Anfragen verantwortlich. Diese Information ersetzt nicht die eigene Datenschutzerklärung des Abonnenten.

Der Abonnent verwaltet die Benutzerkonten seines Arbeitsbereichs: Er erteilt und entzieht Zugriff, weist Rollen zu und entfernt Nutzer, die keinen Zugriff mehr benötigen. Wer einen Arbeitsbereich sehen darf, entscheiden nicht wir.

Wir bitten den Abonnenten, keine besonderen Kategorien personenbezogener Daten im Dienst zu erfassen und Portal-Links nur an die Adressen zu senden, die die Empfänger zu diesem Zweck angegeben haben.

16. Änderungen dieser Information

Wir halten diese Information mit dem Dienst aktuell. Versionsnummer und Datum des Inkrafttretens am Seitenkopf zeigen, welcher Text gilt; frühere Fassungen sind auf Anfrage erhältlich.

Eine Änderung, die den Kern der Verarbeitung betrifft – ein neuer weiterer Auftragsverarbeiter, ein neuer Zweck, ein Regionswechsel –, wird mindestens 30 Tage vor Inkrafttreten in der in Ziffer 8 beschriebenen Weise angekündigt.

Fragen zu dieser Information und Weisungen zur Verarbeitung richten Sie bitte an privacy@ravsolutions.eu. Datenschutzbeauftragter: nicht bestellt; nach Art. 37 DSGVO nicht erforderlich.

Cookie-Einstellungen

Wir verwenden unbedingt erforderliche Cookies für die Anmeldung, für die Sicherheit und um Ihre Entscheidung zu speichern. Mit Ihrer Einwilligung messen wir auf der öffentlichen Website und in der Anwendung außerdem Zugriffe und Nutzung mit Google Analytics; es wird nur geladen, wenn Sie die Kategorie Analyse annehmen — vorher wird bei Google nichts abgerufen. Marketingwerkzeuge verwenden wir überhaupt nicht.

Cookie-Richtlinie lesen