Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten durch die LUMA-IT GmbH.
GetDone
Ein Produkt der LUMA-IT GmbH
Allgemeines
Der Schutz Ihrer personenbezogenen Daten ist uns ein besonderes Anliegen. Wir behandeln diese vertraulich und verarbeiten sie ausschließlich auf Grundlage der gesetzlichen Bestimmungen im Sinne der Datenschutz-Grundverordnung (DSGVO) und den österreichischen Datenschutzbestimmungen.
In dieser Datenschutzerklärung informieren wir Sie über die wichtigsten Aspekte der Datenverarbeitung im Rahmen unserer Website und Anwendung.
Verantwortlicher im Sinne der DSGVO
LUMA-IT GmbH
Hosting und Serverstandort
Unsere Anwendung wird auf Servern mit Standort in Österreich betrieben. Als Hosting-Dienstleister nutzen wir die netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe, Deutschland.
Im Rahmen des Hostings verarbeitet netcup personenbezogene Daten, die auf den von uns genutzten Servern gespeichert oder technisch verarbeitet werden können. Soweit netcup diese Daten in unserem Auftrag verarbeitet, ist netcup als Auftragsverarbeiter gemäß Art. 28 DSGVO tätig.
Mit netcup besteht eine Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Die Nutzung von netcup erfolgt auf Grundlage unseres berechtigten Interesses gemäß Art. 6 Abs. 1 lit. f DSGVO an einem sicheren, zuverlässigen und effizienten Betrieb unserer Anwendung.
Sofern im Rahmen einer gesonderten Enterprise-Vereinbarung mit einem Kunden ein abweichender Serverstandort vereinbart wird, gelten hinsichtlich dieses Serverstandorts die jeweils vereinbarten datenschutzrechtlichen Regelungen.
Server-Management durch Laravel Forge
Zur Verwaltung und technischen Administration unserer Server-Infrastruktur nutzen wir Laravel Forge, einen Dienst von Laravel Holdings Inc., USA.
Laravel Forge dient insbesondere der Bereitstellung, Konfiguration, Wartung und Administration unserer Server. Die eigentlichen Anwendungs- und Kundendaten werden grundsätzlich auf den von uns eingesetzten Hosting-Systemen gespeichert. Im Rahmen der technischen Bereitstellung und Administration kann Laravel Forge jedoch Zugriff auf technische Infrastruktur- und Verbindungsdaten erhalten und, soweit dies für die Bereitstellung des Dienstes erforderlich ist, auf Server oder dort verarbeitete Daten zugreifen.
Soweit Laravel personenbezogene Daten in unserem Auftrag verarbeitet, erfolgt die Verarbeitung auf Grundlage des zwischen uns und Laravel geltenden Data Processing Agreement (DPA) gemäß Art. 28 DSGVO.
Laravel Holdings Inc. ist nach dem EU-US Data Privacy Framework zertifiziert. Soweit personenbezogene Daten auf Grundlage dieser Zertifizierung in die USA übermittelt werden und die betreffende Verarbeitung von der Zertifizierung umfasst ist, erfolgt die Übermittlung auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission gemäß Art. 45 DSGVO.
Soweit eine Übermittlung personenbezogener Daten nicht auf einen Angemessenheitsbeschluss gestützt werden kann, erfolgt sie auf Grundlage geeigneter Garantien gemäß Art. 46 DSGVO, insbesondere der Standardvertragsklauseln der Europäischen Kommission, soweit diese nach dem geltenden Data Processing Agreement zur Anwendung kommen.
Die Nutzung von Laravel Forge erfolgt auf Grundlage unseres berechtigten Interesses gemäß Art. 6 Abs. 1 lit. f DSGVO an einer sicheren, zuverlässigen und effizienten Verwaltung unserer Server-Infrastruktur.
Kontakt & E-Mail-Versand
Wenn Sie unser Kontaktformular nutzen oder uns anderweitig kontaktieren, verarbeiten wir die von Ihnen angegebenen personenbezogenen Daten, insbesondere Name, E-Mail-Adresse, Telefonnummer sowie die von Ihnen übermittelten Inhalte, um Ihre Anfrage bearbeiten zu können.
Für den Versand von E-Mails über unsere Website und Anwendung, insbesondere für transaktionale E-Mails wie Passwort-Zurücksetzungen, Benachrichtigungen oder sonstige systembezogene Mitteilungen, nutzen wir den Dienstleister Maileroo Group Pty Ltd., Level 10, 440 Collins Street, Melbourne VIC 3000, Australien.
Soweit Maileroo personenbezogene Daten in unserem Auftrag verarbeitet, ist Maileroo als Auftragsverarbeiter gemäß Art. 28 DSGVO tätig. Mit Maileroo besteht ein Data Processing Addendum (DPA), das die Verarbeitung personenbezogener Daten im Auftrag sowie die einschlägigen datenschutzrechtlichen Verpflichtungen regelt.
Soweit es im Rahmen der Nutzung von Maileroo zu einer Übermittlung personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums kommt, erfolgt diese nur unter Einhaltung der Voraussetzungen der Art. 44 ff. DSGVO. Soweit erforderlich, werden hierfür insbesondere die Standardvertragsklauseln der Europäischen Kommission gemäß Art. 46 DSGVO herangezogen.
Die Verarbeitung erfolgt je nach Anlass insbesondere auf folgenden Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Anbahnung oder Erfüllung eines Vertrags erforderlich ist;
- Art. 6 Abs. 1 lit. f DSGVO aufgrund unseres berechtigten Interesses an einer zuverlässigen, sicheren und effizienten Kommunikation sowie am Versand technisch erforderlicher Nachrichten im Zusammenhang mit der Nutzung von GetDone.
Zahlungen über Stripe
Für die Abwicklung kostenpflichtiger Abonnements nutzen wir den Zahlungsdienstleister Stripe Payments Europe Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland.
Im Rahmen der Zahlungsabwicklung werden die für die Durchführung der Zahlung erforderlichen personenbezogenen Daten an Stripe übermittelt. Hierzu können insbesondere Name, E-Mail-Adresse, Rechnungsanschrift, Zahlungsbetrag, gewählte Zahlungsmethode, Zahlungsstatus sowie weitere zur Zahlungsabwicklung erforderliche Informationen gehören.
Vollständige Zahlungsdaten, insbesondere vollständige Kreditkarten- oder sonstige Zahlungsmitteldaten, werden grundsätzlich unmittelbar durch Stripe verarbeitet und nicht vollständig in unseren eigenen Systemen gespeichert.
Soweit Stripe personenbezogene Daten in unserem Auftrag verarbeitet, erfolgt die Verarbeitung auf Grundlage des geltenden Data Processing Agreement (DPA) gemäß Art. 28 DSGVO.
Stripe verarbeitet bestimmte personenbezogene Daten darüber hinaus in eigener datenschutzrechtlicher Verantwortung, insbesondere soweit Stripe selbst über Zwecke und Mittel der Verarbeitung entscheidet oder aufgrund gesetzlicher, regulatorischer, sicherheitsbezogener oder betrugspräventiver Verpflichtungen zur Verarbeitung verpflichtet ist.
Die Übermittlung personenbezogener Daten an Stripe erfolgt insbesondere auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Durchführung des Vertrags und zur Abwicklung der Zahlung erforderlich ist. Soweit eine Verarbeitung zur Wahrung unserer berechtigten Interessen erforderlich ist, insbesondere zur sicheren und effizienten Zahlungsabwicklung sowie zur Verhinderung von Missbrauch und Zahlungsbetrug, kann Art. 6 Abs. 1 lit. f DSGVO als Rechtsgrundlage herangezogen werden.
Soweit Stripe personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet oder dorthin übermittelt, erfolgt dies nach Maßgabe der für Stripe geltenden datenschutzrechtlichen Übermittlungsmechanismen und unter Einhaltung der Voraussetzungen der Art. 44 ff. DSGVO.
Verwendung von Cloudflare
Zur Bereitstellung, Absicherung und Optimierung unserer Website und Anwendung nutzen wir Dienste von Cloudflare, Inc., 101 Townsend Street, San Francisco, California 94107, USA.
Cloudflare wird insbesondere als Reverse Proxy, Content Delivery Network (CDN) sowie zur Absicherung unserer Systeme eingesetzt, beispielsweise zum Schutz vor Distributed-Denial-of-Service-Angriffen (DDoS) und automatisierten Zugriffen beziehungsweise Bots.
Bei der Nutzung dieser Dienste werden technische Verbindungsdaten, insbesondere IP-Adressen, Datum und Uhrzeit des Zugriffs, angeforderte Inhalte sowie weitere zur Bereitstellung und Absicherung der Verbindung erforderliche technische Informationen durch Cloudflare verarbeitet.
Soweit Cloudflare personenbezogene Daten in unserem Auftrag verarbeitet, erfolgt die Verarbeitung auf Grundlage eines Data Processing Addendum (DPA) gemäß Art. 28 DSGVO.
Cloudflare, Inc. ist nach dem EU-US Data Privacy Framework zertifiziert. Soweit personenbezogene Daten auf Grundlage dieser Zertifizierung in die USA übermittelt werden und die betreffende Verarbeitung von der Zertifizierung umfasst ist, erfolgt die Übermittlung auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission gemäß Art. 45 DSGVO.
Soweit eine Übermittlung personenbezogener Daten nicht auf einen Angemessenheitsbeschluss gestützt werden kann, sieht das mit Cloudflare bestehende Data Processing Addendum insbesondere die Anwendung der Standardvertragsklauseln der Europäischen Kommission gemäß Art. 46 DSGVO vor.
Die Nutzung von Cloudflare erfolgt auf Grundlage unseres berechtigten Interesses gemäß Art. 6 Abs. 1 lit. f DSGVO an einem sicheren, zuverlässigen und leistungsfähigen Betrieb unserer Website und Anwendung.
Links zu Seiten Dritter (Externe Links)
Unsere Website enthält Links zu externen Websites Dritter, auf die wir keinen Einfluss haben. Für Inhalte der verlinkten Seite ist der jeweilige Anbieter / Websitebetreiber verantwortlich.
Es gelten die Datenschutzbestimmungen des jeweiligen Anbieters / Website-Betreibers.
TLS / SSL Verschlüsselung (HTTPS)
Zum Schutz Ihrer Daten verwenden wir eine durchgängige TLS-Verschlüsselung (HTTPS).
Sie erkennen eine sichere Verbindung an der Adresszeile des Browsers („https://“) und am Schloss-Symbol in Ihrer Browserzeile.
Empfänger, Auftragsverarbeiter und weitere Dienstleister
Zur Bereitstellung und zum Betrieb von GetDone setzen wir externe Dienstleister ein. Soweit diese personenbezogene Daten ausschließlich in unserem Auftrag verarbeiten, sind sie als Auftragsverarbeiter gemäß Art. 28 DSGVO tätig. Mit den betreffenden Dienstleistern bestehen entsprechende Vereinbarungen zur Auftragsverarbeitung beziehungsweise Data Processing Agreements (DPA).
Derzeit setzen wir insbesondere folgende Dienstleister ein:
- netcup GmbH (Deutschland) – Hosting der Anwendung
- Laravel Forge / Laravel Holdings Inc. (USA) – Verwaltung der Server-Infrastruktur
- Cloudflare, Inc. (USA) – Proxy-, CDN- und Sicherheitsdienste
- Maileroo Group Pty Ltd. (Australien) – Versand transaktionaler E-Mails
- Amazon Web Services (USA) – Speicherung verschlüsselter Backups
- Stripe Payments Europe Ltd. (Irland) – Zahlungsabwicklung
Einzelne Dienstleister können abhängig von der jeweiligen Verarbeitung neben ihrer Tätigkeit als Auftragsverarbeiter auch als eigenständig Verantwortliche tätig werden. Dies betrifft insbesondere Verarbeitungen, bei denen der jeweilige Dienstleister aufgrund gesetzlicher Verpflichtungen oder für eigene Zwecke selbst über Zwecke und Mittel der Verarbeitung entscheidet.
Soweit personenbezogene Daten an Empfänger außerhalb des Europäischen Wirtschaftsraums übermittelt werden, erfolgt dies nur unter Beachtung der Voraussetzungen der Art. 44 ff. DSGVO. Weitere Informationen hierzu finden sich im Abschnitt „Übermittlung in Drittländer“.
Ihre Rechte
Betroffenen Personen stehen nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte zu:
- Recht auf Auskunft gemäß Art. 15 DSGVO
- Recht auf Berichtigung gemäß Art. 16 DSGVO
- Recht auf Löschung gemäß Art. 17 DSGVO
- Recht auf Einschränkung der Verarbeitung gemäß Art. 18 DSGVO
- Recht auf Datenübertragbarkeit gemäß Art. 20 DSGVO
- Recht auf Widerspruch gemäß Art. 21 DSGVO
- soweit eine Verarbeitung auf einer Einwilligung beruht, das Recht, die erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen
Zur Ausübung Ihrer Rechte können Sie sich jederzeit unter office@getdone.at an uns wenden.
Wir bearbeiten Anträge auf Ausübung von Betroffenenrechten grundsätzlich innerhalb eines Monats nach Eingang. Diese Frist kann unter den gesetzlichen Voraussetzungen, insbesondere aufgrund der Komplexität oder Anzahl der Anträge, um weitere zwei Monate verlängert werden. In diesem Fall informieren wir die betroffene Person innerhalb eines Monats über die Verlängerung und deren Gründe.
Sofern begründete Zweifel an der Identität der antragstellenden Person bestehen, können wir zusätzliche Informationen verlangen, die zur Bestätigung der Identität erforderlich sind.
Soweit GetDone im Auftrag eines Kunden gemäß Art. 28 DSGVO betrieben wird und sich ein Antrag auf personenbezogene Daten bezieht, für deren Verarbeitung dieser Kunde Verantwortlicher ist, ist der jeweilige Kunde grundsätzlich für die Bearbeitung des Betroffenenbegehrens verantwortlich. Die LUMA-IT GmbH unterstützt den Kunden dabei im Rahmen der gesetzlichen und vertraglichen Verpflichtungen als Auftragsverarbeiter.
Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen das Datenschutzrecht verstößt, haben Sie das Recht, Beschwerde bei einer zuständigen Datenschutzaufsichtsbehörde einzulegen.
Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, Österreich
https://www.dsb.gv.at
Datenschutzrechtliche Rollen bei der Nutzung von GetDone
Die LUMA-IT GmbH verarbeitet bestimmte personenbezogene Daten als Verantwortlicher im Sinne des Art. 4 Z 7 DSGVO. Dies betrifft insbesondere personenbezogene Daten, die zur Registrierung und Verwaltung von Benutzerkonten und Vertragsverhältnissen, zur Abrechnung, zur Kommunikation mit Benutzern und Vertragspartnern, zur Gewährleistung der Sicherheit der Anwendung, zur Missbrauchsprävention sowie zur Erfüllung gesetzlicher Verpflichtungen verarbeitet werden.
Im Rahmen der Nutzung von GetDone kann der Kunde innerhalb seiner Organisation personenbezogene Daten von Mitarbeitern, Kunden, Geschäftspartnern oder sonstigen betroffenen Personen verarbeiten.
Soweit der Kunde beziehungsweise die von ihm vertretene Organisation über Zwecke und Mittel dieser Verarbeitung entscheidet und die LUMA-IT GmbH die betreffenden personenbezogenen Daten ausschließlich zur Bereitstellung von GetDone und nach Weisung des Kunden verarbeitet, ist der Kunde beziehungsweise die von ihm vertretene Organisation Verantwortlicher im Sinne des Art. 4 Z 7 DSGVO und die LUMA-IT GmbH Auftragsverarbeiter gemäß Art. 28 DSGVO.
Für diese Auftragsverarbeitung gilt die mit dem Kunden vereinbarte Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO (AVV).
Die Tätigkeit der LUMA-IT GmbH als Auftragsverarbeiter lässt ihre Stellung als Verantwortlicher für solche Verarbeitungen unberührt, bei denen die LUMA-IT GmbH selbst über Zwecke und Mittel der Verarbeitung entscheidet.
Verarbeiteten Daten und Zweck der Datenverarbeitung
a) Server-Logfiles / Technisch notwendige Daten
Beim Besuch unserer Website erheben wir automatisch Informationen Ihres Browsers, die dieser uns übermittelt. Hierzu zählt insbesondere:
- IP-Adresse
- Datum und Uhrzeit des Zugriffs
- Browsertyp und -version
- Betriebssystem
- Aufgerufene Seite(n) oder Datei(en)
Diese Daten sind technisch notwendig, um die Bereitstellung und Sicherheit der Website zu gewährleisten und werden nicht mit anderen Datenquellen zusammengeführt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Eine personenbezogene Auswertung findet nicht statt. Server-Log-Files werden nach 30 Tagen gelöscht.
b) Personenbezogene Daten der Benutzer / Anwendungsrelevante Daten
-
Stammdaten:
- Erforderlich: Name, E-Mail-Adresse, Passwort (ausschließlich als kryptografischer Hash gespeichert)
- Optional: Telefonnummer, Personalnummer, Avatar
- Für die Abwicklung von Aufgaben relevante Daten: Benachrichtigungen, Passwort-Zurücksetzungen, hochgeladene Anhänge, erstellte Kommentare, Interaktionen (Erstellung, Bearbeitung, Löschung etc.) von Aufgaben, Zugehörigkeit zu Benutzergruppen.
- Für die Nutzung der API: Persönliche Zugriffstokens
Benutzerkonten können entweder durch die betroffene Person selbst oder durch einen hierzu berechtigten Administrator des jeweiligen Kunden angelegt werden. Soweit personenbezogene Daten nicht unmittelbar bei der betroffenen Person erhoben werden, stammen diese regelmäßig von dem Kunden beziehungsweise einem von diesem berechtigten Administrator. Dies kann insbesondere Name, geschäftliche E-Mail-Adresse, Telefonnummer, Personalnummer, organisatorische Zuordnungen und Berechtigungen betreffen.
Soweit die LUMA-IT GmbH Benutzer- und Kontodaten in eigener datenschutzrechtlicher Verantwortung verarbeitet, erfolgt dies insbesondere zu folgenden Zwecken und auf folgenden Rechtsgrundlagen:
- zur Einrichtung und Verwaltung von Benutzerkonten sowie zur Bereitstellung der für die Nutzung von GetDone erforderlichen Benutzer- und Berechtigungsfunktionen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der ordnungsgemäßen, sicheren und effizienten Bereitstellung und Verwaltung der Anwendung für unsere Geschäftskunden und deren berechtigte Benutzer;
- zur Gewährleistung der IT-Sicherheit, Protokollierung sicherheitsrelevanter Vorgänge und Verhinderung beziehungsweise Aufklärung von Missbrauch auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im Schutz der Anwendung, unserer Systeme sowie der Daten unserer Kunden und Benutzer;
- soweit die betroffene Person selbst Vertragspartei ist oder vorvertragliche Maßnahmen auf ihre Anfrage erfolgen, auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO;
- soweit eine Verarbeitung zur Erfüllung gesetzlicher Verpflichtungen erforderlich ist, auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.
Soweit personenbezogene Daten innerhalb von Aufgaben, Kommentaren, Anhängen, Benutzergruppen oder sonstigen vom Kunden bestimmten Inhalten im Auftrag des Kunden verarbeitet werden, bestimmt der jeweilige Kunde als Verantwortlicher die Zwecke und Rechtsgrundlagen dieser Verarbeitung. Die LUMA-IT GmbH verarbeitet diese Daten insoweit als Auftragsverarbeiter gemäß Art. 28 DSGVO.
c) Abonnement und Zahlungsdaten
Wir verarbeiten Abrechnungsdaten (Abonnement, Rechnungsadresse, UID-Nummer, Zahlungsstatus, E-Mail-Adresse für Abrechnungen, Stripe-Kundendaten/Customer-ID etc.) zur Vertragserfüllung lt. Art. 6 Abs. 1 lit. b DSGVO sowie zur Erfüllung unserer steuerlichen und unternehmensrechtlichen Pflichten lt. Art. 6 Abs. 1 lit. c DSGVO, § 132 BAO, § 212 UGB.
Vollständige Daten der Zahlungsmethode werden ausschließlich bei unserem Zahlungsdienstleister Stripe gespeichert und nicht gesondert in unserem System gespeichert.
d) Zusätzliche Informationen
Für die Nutzung der Anwendung ist die Angabe von Stammdaten (Name, E-Mail-Adresse und Passwort) erforderlich. Sämtliche anderen Daten sind optional, solange kein Abonnement abgeschlossen wird.
Zur Nachvollziehbarkeit von Vorgängen innerhalb der Anwendung werden bestimmte Benutzeraktivitäten in einem Audit-Log protokolliert. Hierzu können insbesondere die Erstellung, Bearbeitung, Zuweisung, Kommentierung oder Löschung von Aufgaben sowie weitere sicherheits- oder organisationsrelevante Vorgänge gehören.
Die Protokollierung dient insbesondere der Nachvollziehbarkeit von Änderungen, der IT-Sicherheit, der Missbrauchsprävention sowie der Bereitstellung entsprechender Funktionen für den Kunden. Abhängig von den vergebenen Berechtigungen können insbesondere Administratoren des jeweiligen Kunden auf solche Protokolle zugreifen.
Eine Übermittlung personenbezogener Daten an Dritte erfolgt nur, soweit hierfür eine datenschutzrechtliche Rechtsgrundlage besteht, dies zur Erfüllung gesetzlicher oder vertraglicher Verpflichtungen erforderlich ist oder die Übermittlung im Rahmen einer Auftragsverarbeitung beziehungsweise einer sonstigen gesetzlich zulässigen Verarbeitung erfolgt.
Übermittlung personenbezogener Daten in Drittländer
Im Rahmen der Nutzung einzelner Dienstleister kann es zur Übermittlung oder Verarbeitung personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums (EWR) kommen.
Eine solche Übermittlung erfolgt nur unter Einhaltung der Voraussetzungen der Art. 44 ff. DSGVO.
Besteht für das jeweilige Drittland oder den jeweiligen Empfänger ein Angemessenheitsbeschluss der Europäischen Kommission gemäß Art. 45 DSGVO, kann die Datenübermittlung auf dieser Grundlage erfolgen.
Soweit kein entsprechender Angemessenheitsbeschluss besteht, erfolgt eine Übermittlung insbesondere auf Grundlage geeigneter Garantien gemäß Art. 46 DSGVO, insbesondere der von der Europäischen Kommission erlassenen Standardvertragsklauseln (Standard Contractual Clauses – SCCs), sofern keine andere gesetzlich zulässige Übermittlungsgrundlage einschlägig ist.
Soweit Dienstleister mit Sitz in den USA nach dem EU-US Data Privacy Framework zertifiziert sind und die jeweilige Verarbeitung von dieser Zertifizierung umfasst ist, kann die Übermittlung auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission zum EU-US Data Privacy Framework erfolgen.
Bei Dienstleistern, deren Sitz außerhalb des EWR liegt, bedeutet der Unternehmenssitz nicht zwingend, dass sämtliche personenbezogenen Daten dort gespeichert werden. Soweit möglich, nutzen wir Dienste und Speicherstandorte innerhalb des EWR.
Speicherdauer
Nach Beendigung eines kostenpflichtigen Abonnements wird die Organisation grundsätzlich auf den verfügbaren kostenlosen Plan zurückgestuft. Die innerhalb der Organisation gespeicherten Daten bleiben dabei grundsätzlich erhalten, soweit sie die für den kostenlosen Plan geltenden Nutzungs- und Speichergrenzen nicht überschreiten.
Soweit Daten nach der Rückstufung die für den kostenlosen Plan geltenden Grenzen überschreiten, können diese nach Maßgabe der vertraglich vereinbarten Regelungen eingeschränkt oder gelöscht werden. Vor einer automatisierten Löschung erhält der Kunde Gelegenheit, betroffene Daten zu sichern oder zu exportieren.
Der Kunde beziehungsweise entsprechend berechtigte Administratoren können die Löschung einzelner Daten oder der gesamten Organisation im Rahmen der hierfür vorgesehenen Funktionen beziehungsweise durch entsprechende Anfrage an den Anbieter veranlassen.
Abgeschlossene Aufgaben einschließlich ihrer Metadaten werden spätestens sieben Jahre nach ihrem Abschluss gelöscht, sofern sie nicht bereits zuvor gelöscht wurden oder im Rahmen einer gesonderten Enterprise-Vereinbarung eine abweichende Aufbewahrungsdauer vereinbart wurde.
Rechtlich relevante Daten (z.B. Rechnungen) werden aufgrund gesetzlicher Bestimmungen auch nach Beendigung des Abonnements und auch nach Löschung der Organisation aufbewahrt, sofern die rechtlich geltenden Aufbewahrungsfristen bestehen.
Backups
Wir erstellen täglich automatisierte Sicherungen (Backups) der Anwendung, insbesondere der Datenbank sowie der innerhalb der Anwendung gespeicherten Dateianhänge.
Für die Speicherung verschlüsselter Backups nutzen wir Dienste von Amazon Web Services (AWS). Die Backups werden für einen Zeitraum von 30 Tagen aufbewahrt und anschließend automatisiert gelöscht.
Soweit AWS personenbezogene Daten in unserem Auftrag verarbeitet, erfolgt die Verarbeitung auf Grundlage des AWS Data Processing Addendum (DPA) gemäß Art. 28 DSGVO. Das AWS DPA ist Bestandteil der AWS-Servicebedingungen und gilt für die entsprechende Verarbeitung automatisch.
Die verschlüsselten Backups werden in der AWS-Region Frankfurt (EU-Central-1), Deutschland, gespeichert.
Soweit personenbezogene Daten im Rahmen der Nutzung von AWS außerhalb des Europäischen Wirtschaftsraums übermittelt werden, erfolgt dies nur unter Einhaltung der Voraussetzungen der Art. 44 ff. DSGVO. Für entsprechende Drittlandübermittlungen sieht das AWS Data Processing Addendum insbesondere die Standardvertragsklauseln der Europäischen Kommission gemäß Art. 46 DSGVO vor.
Da GetDone als logisch getrennte Multi-Tenancy-Anwendung betrieben wird, umfassen die Sicherungen Daten mehrerer Organisationen. Die Wiederherstellung eines Backups erfolgt daher grundsätzlich auf Ebene des Gesamtsystems; eine isolierte Wiederherstellung des Backups einer einzelnen Organisation ist technisch nicht vorgesehen.
Datensicherheit
Um Ihre Daten zu schützen, treffen wir technische und organisatorische Maßnahmen nach Art. 32 DSGVO:
- Hosting in Österreich
- Die Anwendung forciert TLS-Verschlüsselungen (HTTPS)
- Speicherung von Passwörtern ausschließlich als kryptografischen Hash
- Verschlüsselte Speicherung von Backups
- Zugriffskontrolle anhand von Benutzergruppen und Anwendungslogik (“Rollenbasierte Zugriffskontrolle”)
- Tägliche automatisierte Sicherungen (“Backups”)
Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf zu aktualisieren. Die aktuelle Version ist jederzeit auf unserer Website einsehbar.
Es gilt jeweils die auf https://getdone.dev.luma-it.at/privacy veröffentlichte Fassung.
Über wesentliche Änderungen werden alle Administratoren der Organisation per E-Mail benachrichtigt.