Rechtliches

Datenschutzerklärung für Website und Kundenportal

ENTWURF — nicht rechtlich freigegeben. Fachprüfung und finale Verantwortlichenangaben stehen aus.

Vorschau: Dieses Frappe-Dokument ist noch nicht freigegeben.

Rechtliches · 1.1

Datenschutzerklärung für Website und Kundenportal

Version: 1.1 Stand: 31. Juli 2026 Gültig ab: 2. August 2026

Testveröffentlichung für den nicht produktiven Ablauf. Verantwortlichen- und Dienstleisterangaben in {{...}} müssen vor dem Echtbetrieb ergänzt werden. Diese Erklärung betrifft die Mivabyte-Website und das Kundenportal. Für WordPress AI Studio gelten zusätzlich die „Datenschutzhinweise für WordPress AI Studio“.

1. Verantwortlicher

{{MIVAMALEGALNAME}} {{MIVAMALEGALFORM}} {{MIVAMAADDRESS}} E-Mail: {{MIVAMAPRIVACYEMAIL}} Telefon: {{MIVAMAPHONE}}

Datenschutzbeauftragter, falls gesetzlich bestellt: {{MIVAMADPOCONTACT}}

2. Welche Daten wir verarbeiten

Wir verarbeiten abhängig von der Nutzung:

  • Bestands- und Kontaktdaten, Unternehmen, Ansprechpartner und Portalnutzer;
  • Login-, Session-, Rollen- und Berechtigungsdaten;
  • Vertrags-, Tarif-, Projekt-, Domain-, Support-, Rechnungs- und Zahlungsmetadaten;
  • Kommunikationsinhalte in Tickets und E-Mails;
  • technische Verbindungs-, Geräte-, Browser-, IP-, Sicherheits- und Fehlerdaten;
  • Nachweise rechtlicher Annahmen mit Dokument-ID, Version, Inhalts-Hash, Kunde, Nutzer, Zeitpunkt, Annahmetext, Sessionnachweis, gekürztem User-Agent und zulässiger IP-Adresse;
  • Einstellungen wie Sprache und Darstellungsmodus.

Kundendaten innerhalb einer gehosteten WordPress-Installation verarbeiten wir grundsätzlich als Auftragsverarbeiter nach der Hosting-AVV und nicht für eigene Zwecke. Zusätzliche Studio-Verarbeitungen werden in den ergänzenden AI-Studio-Datenschutzhinweisen beschrieben.

3. Zwecke und Rechtsgrundlagen

Verarbeitung Zweck Rechtsgrundlage
Website-Auslieferung, Portalzugang, Konto und Authentisierung sichere Bereitstellung und Anmeldung Art. 6 Abs. 1 lit. b DSGVO; ergänzend lit. f (sicherer Betrieb)
Angebot, Vertrag, Hosting, Projekte und Support vorvertragliche Maßnahmen und Vertragserfüllung Art. 6 Abs. 1 lit. b DSGVO
Rechnungen, Steuern, Handels- und Nachweispflichten Erfüllung gesetzlicher Pflichten Art. 6 Abs. 1 lit. c DSGVO
Stripe-Zahlungsabwicklung Zahlung, Abrechnung und Missbrauchsprävention Art. 6 Abs. 1 lit. b, c und f DSGVO
Sicherheits-, Fehler- und Missbrauchsprotokolle Verfügbarkeit, Angriffserkennung, Fehleranalyse und Rechtsverteidigung Art. 6 Abs. 1 lit. f DSGVO
Dokumentversionen und Annahmenachweis Vertragsschluss, Compliance und Beweisführung Art. 6 Abs. 1 lit. b, c und f DSGVO
optionale, ausdrücklich bezeichnete Funktionen der jeweils angegebene Zweck Art. 6 Abs. 1 lit. a DSGVO, soweit eine Einwilligung erforderlich ist

Unser berechtigtes Interesse liegt im sicheren, stabilen und nachweisbaren Betrieb des Dienstes, der Verhinderung von Missbrauch sowie der Geltendmachung und Abwehr von Ansprüchen. Eine Einwilligung wird nicht als Rechtsgrundlage verwendet, wenn die Verarbeitung zur Vertragserfüllung erforderlich ist.

4. Cookies und lokale Speicherung

Das Portal verwendet nur technisch erforderliche Session- und Sicherheitsmechanismen, um Nutzer anzumelden, Anfragen abzusichern und die gewählte Sitzung aufrechtzuerhalten. Die reguläre Portalsitzung läuft spätestens nach 14 Tagen ab; Logout und sicherheitsbedingter Widerruf können sie früher beenden.

Sprache und Darstellungsmodus können lokal im Browser gespeichert werden. Im aktuellen Portal sind keine optionalen Marketing-, Tracking- oder Profiling-Cookies vorgesehen. Werden solche Technologien später ergänzt, werden sie erst nach der nach § 25 TDDDG und DSGVO erforderlichen Information und, soweit notwendig, Einwilligung aktiviert.

Vom Kunden selbst in seiner WordPress-Website aktivierte Plugins, Analytics-, Marketing-, Schrift-, CAPTCHA-, CDN- oder ähnliche Dienste liegen in der Verantwortung des Kunden und gehören nicht zu dieser Portal-Erklärung.

5. Zahlung

Für kartengestützte Zahlungen und das Billing-Portal wird Stripe eingesetzt. Vertragspartner: {{STRIPE_ENTITY}}. Stripe erhält insbesondere Kontakt-, Kunden-, Rechnungs-, Zahlungs- und Transaktionsdaten und kann für eigene gesetzliche Pflichten, Betrugsprävention und Zahlungsabwicklung selbst verantwortlich sein. Es gilt ergänzend die Datenschutzinformation von Stripe: https://stripe.com/de/privacy

Mivabyte speichert keine vollständigen Kartendaten, soweit diese unmittelbar durch Stripe erhoben werden.

6. Empfänger und Dienstleister

Zugriff erhalten nur Personen und Dienstleister, soweit dies für den jeweiligen Zweck erforderlich ist. Dazu können gehören:

  • Server/Rechenzentrum: {{INFRASTRUCTUREPROVIDER}}, Standort {{INFRASTRUCTURELOCATION}};
  • Backup-Speicher: {{BACKUP_PROVIDER}};
  • E-Mail-Versand: {{EMAIL_PROVIDER}};
  • DNS/CDN/Schutzdienste: {{DNS_PROVIDER}};
  • Monitoring/Fehleranalyse: {{MONITORING_PROVIDER}};
  • selbst gehostetes Frappe-Kundenportal und Supportsystem;
  • Stripe, Banken, Steuerberatung, Gerichte und Behörden im erforderlichen Umfang.

Auftragsverarbeiter werden durch Verträge nach Artikel 28 DSGVO gebunden. Die aktuelle Hosting-Unterauftragsverarbeiterliste enthält die für Kundendaten relevanten Einzelheiten.

7. Drittlandübermittlungen

Daten werden außerhalb des Europäischen Wirtschaftsraums nur übermittelt, wenn dies für einen eingesetzten Dienst erforderlich ist und die Voraussetzungen der Artikel 44 ff. DSGVO erfüllt sind, insbesondere durch Angemessenheitsbeschluss oder Standardvertragsklauseln einschließlich erforderlicher ergänzender Maßnahmen. Die konkrete Grundlage je Anbieter lautet: {{TRANSFER_BASIS}}.

Vom Kunden eigenständig ausgewählte Dienste, einschließlich seines eigenen OpenAI-/Codex-Kontos, werden nach den Entscheidungen und Verträgen des Kunden genutzt; Einzelheiten stehen in den AI-Studio-Datenschutzhinweisen.

8. Speicherdauer

  • Portalsitzung: höchstens 14 Tage, sofern sie nicht früher beendet wird.
  • Vertrags- und Stammdaten: während des Vertrags und anschließend bis zum Ablauf gesetzlicher Aufbewahrungs- und Verjährungsfristen.
  • Rechnungs-, Buchungs- und Steuerbelege: in der gesetzlich erforderlichen Dauer, regelmäßig acht oder zehn Jahre je Belegart.
  • Rechtliche Annahmen und zugehörige Versionsnachweise: für Vertragsdauer und anschließend regelmäßig zehn Jahre, soweit zur Rechtsverteidigung erforderlich.
  • Supporttickets: regelmäßig drei Jahre ab Ende des Kalenderjahres der Erledigung; länger nur bei Vertrags-, Sicherheits- oder Rechtsfällen.
  • Nicht zum Vertrag führende Anfragen: regelmäßig sechs Monate nach Abschluss.
  • gewöhnliche technische Fehler- und Sicherheitsprotokolle: höchstens 90 Tage; bei einem konkreten Vorfall bis zu dessen Aufklärung und Ablauf einschlägiger Ansprüche.
  • Sicherungskopien: bis zum planmäßigen Überschreiben im gebuchten Sicherungszyklus; der tatsächliche externe Backup-Anbieter und Zyklus sind in TOMs und Anbieterinformation bezeichnet.

Gesetzliche Aufbewahrung, Beweissicherung und berechtigte Sperrung gehen einer Löschung vor; die Daten werden dann nur noch für diesen Zweck verarbeitet.

9. Betroffenenrechte

Betroffene Personen haben nach Maßgabe der DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung kann jederzeit für die Zukunft widerrufen werden. Anfragen gehen an {{MIVAMAPRIVACYEMAIL}}.

Betrifft die Anfrage Daten, die wir ausschließlich für einen Hostingkunden als Auftragsverarbeiter verarbeiten, leiten wir sie an diesen Verantwortlichen weiter oder unterstützen ihn nach seiner Weisung.

10. Beschwerderecht

Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren. Zuständige federführende Behörde: {{MIVAMASUPERVISORYAUTHORITY}}. Daneben kann insbesondere die Behörde am Wohn-, Arbeits- oder mutmaßlichen Verstoßort zuständig sein.

11. Automatisierte Entscheidungen

Mivabyte trifft im Portal keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Artikel 22 DSGVO. Sicherheitsmechanismen können Anfragen vorläufig blockieren; eine sachliche Prüfung kann über den Support verlangt werden.

12. Sicherheit und Änderungen

Wir verwenden angemessene technische und organisatorische Maßnahmen, insbesondere verschlüsselte Übertragung, Zugriffsbeschränkung, Tenant-Trennung, Geheimnisschutz, Protokollierung und kontrollierte Änderungen. Einzelheiten für Auftragsverarbeitung stehen in den TOMs.

Wir aktualisieren diese Erklärung, wenn sich Verarbeitung oder Rechtslage ändert. Die aktuelle Fassung bleibt mit Versions- und Gültigkeitsdatum im Portal abrufbar.

Datenschutzerklärung für Website und Kundenportal | Mivabyte