Version: 1.1 Stand: 31. Juli 2026 Gültig ab: 2. August 2026
Testveröffentlichung für den nicht produktiven Ablauf. Verantwortlichen- und Dienstleisterangaben in
{{...}}müssen vor dem Echtbetrieb ergänzt werden. Diese Erklärung betrifft die Mivabyte-Website und das Kundenportal. Für WordPress AI Studio gelten zusätzlich die „Datenschutzhinweise für WordPress AI Studio“.
1. Verantwortlicher
{{MIVAMALEGALNAME}} {{MIVAMALEGALFORM}} {{MIVAMAADDRESS}} E-Mail: {{MIVAMAPRIVACYEMAIL}} Telefon: {{MIVAMAPHONE}}
Datenschutzbeauftragter, falls gesetzlich bestellt: {{MIVAMADPOCONTACT}}
2. Welche Daten wir verarbeiten
Wir verarbeiten abhängig von der Nutzung:
- Bestands- und Kontaktdaten, Unternehmen, Ansprechpartner und Portalnutzer;
- Login-, Session-, Rollen- und Berechtigungsdaten;
- Vertrags-, Tarif-, Projekt-, Domain-, Support-, Rechnungs- und Zahlungsmetadaten;
- Kommunikationsinhalte in Tickets und E-Mails;
- technische Verbindungs-, Geräte-, Browser-, IP-, Sicherheits- und Fehlerdaten;
- Nachweise rechtlicher Annahmen mit Dokument-ID, Version, Inhalts-Hash, Kunde, Nutzer, Zeitpunkt, Annahmetext, Sessionnachweis, gekürztem User-Agent und zulässiger IP-Adresse;
- Einstellungen wie Sprache und Darstellungsmodus.
Kundendaten innerhalb einer gehosteten WordPress-Installation verarbeiten wir grundsätzlich als Auftragsverarbeiter nach der Hosting-AVV und nicht für eigene Zwecke. Zusätzliche Studio-Verarbeitungen werden in den ergänzenden AI-Studio-Datenschutzhinweisen beschrieben.
3. Zwecke und Rechtsgrundlagen
| Verarbeitung | Zweck | Rechtsgrundlage |
|---|---|---|
| Website-Auslieferung, Portalzugang, Konto und Authentisierung | sichere Bereitstellung und Anmeldung | Art. 6 Abs. 1 lit. b DSGVO; ergänzend lit. f (sicherer Betrieb) |
| Angebot, Vertrag, Hosting, Projekte und Support | vorvertragliche Maßnahmen und Vertragserfüllung | Art. 6 Abs. 1 lit. b DSGVO |
| Rechnungen, Steuern, Handels- und Nachweispflichten | Erfüllung gesetzlicher Pflichten | Art. 6 Abs. 1 lit. c DSGVO |
| Stripe-Zahlungsabwicklung | Zahlung, Abrechnung und Missbrauchsprävention | Art. 6 Abs. 1 lit. b, c und f DSGVO |
| Sicherheits-, Fehler- und Missbrauchsprotokolle | Verfügbarkeit, Angriffserkennung, Fehleranalyse und Rechtsverteidigung | Art. 6 Abs. 1 lit. f DSGVO |
| Dokumentversionen und Annahmenachweis | Vertragsschluss, Compliance und Beweisführung | Art. 6 Abs. 1 lit. b, c und f DSGVO |
| optionale, ausdrücklich bezeichnete Funktionen | der jeweils angegebene Zweck | Art. 6 Abs. 1 lit. a DSGVO, soweit eine Einwilligung erforderlich ist |
Unser berechtigtes Interesse liegt im sicheren, stabilen und nachweisbaren Betrieb des Dienstes, der Verhinderung von Missbrauch sowie der Geltendmachung und Abwehr von Ansprüchen. Eine Einwilligung wird nicht als Rechtsgrundlage verwendet, wenn die Verarbeitung zur Vertragserfüllung erforderlich ist.
4. Cookies und lokale Speicherung
Das Portal verwendet nur technisch erforderliche Session- und Sicherheitsmechanismen, um Nutzer anzumelden, Anfragen abzusichern und die gewählte Sitzung aufrechtzuerhalten. Die reguläre Portalsitzung läuft spätestens nach 14 Tagen ab; Logout und sicherheitsbedingter Widerruf können sie früher beenden.
Sprache und Darstellungsmodus können lokal im Browser gespeichert werden. Im aktuellen Portal sind keine optionalen Marketing-, Tracking- oder Profiling-Cookies vorgesehen. Werden solche Technologien später ergänzt, werden sie erst nach der nach § 25 TDDDG und DSGVO erforderlichen Information und, soweit notwendig, Einwilligung aktiviert.
Vom Kunden selbst in seiner WordPress-Website aktivierte Plugins, Analytics-, Marketing-, Schrift-, CAPTCHA-, CDN- oder ähnliche Dienste liegen in der Verantwortung des Kunden und gehören nicht zu dieser Portal-Erklärung.
5. Zahlung
Für kartengestützte Zahlungen und das Billing-Portal wird Stripe eingesetzt. Vertragspartner: {{STRIPE_ENTITY}}. Stripe erhält insbesondere Kontakt-, Kunden-, Rechnungs-, Zahlungs- und Transaktionsdaten und kann für eigene gesetzliche Pflichten, Betrugsprävention und Zahlungsabwicklung selbst verantwortlich sein. Es gilt ergänzend die Datenschutzinformation von Stripe: https://stripe.com/de/privacy
Mivabyte speichert keine vollständigen Kartendaten, soweit diese unmittelbar durch Stripe erhoben werden.
6. Empfänger und Dienstleister
Zugriff erhalten nur Personen und Dienstleister, soweit dies für den jeweiligen Zweck erforderlich ist. Dazu können gehören:
- Server/Rechenzentrum: {{INFRASTRUCTUREPROVIDER}}, Standort {{INFRASTRUCTURELOCATION}};
- Backup-Speicher: {{BACKUP_PROVIDER}};
- E-Mail-Versand: {{EMAIL_PROVIDER}};
- DNS/CDN/Schutzdienste: {{DNS_PROVIDER}};
- Monitoring/Fehleranalyse: {{MONITORING_PROVIDER}};
- selbst gehostetes Frappe-Kundenportal und Supportsystem;
- Stripe, Banken, Steuerberatung, Gerichte und Behörden im erforderlichen Umfang.
Auftragsverarbeiter werden durch Verträge nach Artikel 28 DSGVO gebunden. Die aktuelle Hosting-Unterauftragsverarbeiterliste enthält die für Kundendaten relevanten Einzelheiten.
7. Drittlandübermittlungen
Daten werden außerhalb des Europäischen Wirtschaftsraums nur übermittelt, wenn dies für einen eingesetzten Dienst erforderlich ist und die Voraussetzungen der Artikel 44 ff. DSGVO erfüllt sind, insbesondere durch Angemessenheitsbeschluss oder Standardvertragsklauseln einschließlich erforderlicher ergänzender Maßnahmen. Die konkrete Grundlage je Anbieter lautet: {{TRANSFER_BASIS}}.
Vom Kunden eigenständig ausgewählte Dienste, einschließlich seines eigenen OpenAI-/Codex-Kontos, werden nach den Entscheidungen und Verträgen des Kunden genutzt; Einzelheiten stehen in den AI-Studio-Datenschutzhinweisen.
8. Speicherdauer
- Portalsitzung: höchstens 14 Tage, sofern sie nicht früher beendet wird.
- Vertrags- und Stammdaten: während des Vertrags und anschließend bis zum Ablauf gesetzlicher Aufbewahrungs- und Verjährungsfristen.
- Rechnungs-, Buchungs- und Steuerbelege: in der gesetzlich erforderlichen Dauer, regelmäßig acht oder zehn Jahre je Belegart.
- Rechtliche Annahmen und zugehörige Versionsnachweise: für Vertragsdauer und anschließend regelmäßig zehn Jahre, soweit zur Rechtsverteidigung erforderlich.
- Supporttickets: regelmäßig drei Jahre ab Ende des Kalenderjahres der Erledigung; länger nur bei Vertrags-, Sicherheits- oder Rechtsfällen.
- Nicht zum Vertrag führende Anfragen: regelmäßig sechs Monate nach Abschluss.
- gewöhnliche technische Fehler- und Sicherheitsprotokolle: höchstens 90 Tage; bei einem konkreten Vorfall bis zu dessen Aufklärung und Ablauf einschlägiger Ansprüche.
- Sicherungskopien: bis zum planmäßigen Überschreiben im gebuchten Sicherungszyklus; der tatsächliche externe Backup-Anbieter und Zyklus sind in TOMs und Anbieterinformation bezeichnet.
Gesetzliche Aufbewahrung, Beweissicherung und berechtigte Sperrung gehen einer Löschung vor; die Daten werden dann nur noch für diesen Zweck verarbeitet.
9. Betroffenenrechte
Betroffene Personen haben nach Maßgabe der DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung kann jederzeit für die Zukunft widerrufen werden. Anfragen gehen an {{MIVAMAPRIVACYEMAIL}}.
Betrifft die Anfrage Daten, die wir ausschließlich für einen Hostingkunden als Auftragsverarbeiter verarbeiten, leiten wir sie an diesen Verantwortlichen weiter oder unterstützen ihn nach seiner Weisung.
10. Beschwerderecht
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren. Zuständige federführende Behörde: {{MIVAMASUPERVISORYAUTHORITY}}. Daneben kann insbesondere die Behörde am Wohn-, Arbeits- oder mutmaßlichen Verstoßort zuständig sein.
11. Automatisierte Entscheidungen
Mivabyte trifft im Portal keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Artikel 22 DSGVO. Sicherheitsmechanismen können Anfragen vorläufig blockieren; eine sachliche Prüfung kann über den Support verlangt werden.
12. Sicherheit und Änderungen
Wir verwenden angemessene technische und organisatorische Maßnahmen, insbesondere verschlüsselte Übertragung, Zugriffsbeschränkung, Tenant-Trennung, Geheimnisschutz, Protokollierung und kontrollierte Änderungen. Einzelheiten für Auftragsverarbeitung stehen in den TOMs.
Wir aktualisieren diese Erklärung, wenn sich Verarbeitung oder Rechtslage ändert. Die aktuelle Fassung bleibt mit Versions- und Gültigkeitsdatum im Portal abrufbar.