Datenschutzerklärung luca Webapp
Zuletzt überarbeitet und aktualisiert am 02. Mai 2022
Zuletzt überarbeitet und aktualisiert am 02. Mai 2022
Wir, die culture4life GmbH („wir“ oder „uns“), sind zur Wahrung Ihrer datenschutzrechtlichen Belange im Zusammenhang mit Ihrer Nutzung unserer Dienste verpflichtet, und sind jederzeit bestrebt, die Sicherheit und Integrität Ihrer personenbezogenen Daten in Übereinstimmung mit dem anwendbarem Datenschutzrecht zu wahren. Insbesondere zur Ermöglichung der in Ziff. 1.2 der Nutzungsbedingungen beschriebenen Funktionalitäten, speichern und verarbeiten wir personenbezogene Daten. Andere Zwecke sind nur mit der Verarbeitung Ihrer Daten bei dem Besuch unserer Webseite gegeben, um einen sicheren Webauftritt zu gewährleisten, sowie bei der Bearbeitung Ihrer Anfragen (eben zu Zwecken dieser Bearbeitung). Diese geben wir im Folgenden explizit an.
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. So stellen Ihr Name, Ihre E-Mail-Adresse, Ihre Aufenthaltsdaten, aber auch Ihre IP-Adresse personenbezogene Daten dar, für deren Verarbeitung die Datenschutzgrundverordnung (im Folgenden DSGVO) enge Grenzen setzt. Selbst wenn diese Daten, etwa durch Verschlüsselung pseudonymisiert werden (d.h. Ihnen nicht sofort, sondern nur durch eine Kombination von Daten und Schlüsseln zugeordnet werden können), sind diese datenschutzrechtlich ebenso zu schützen und wie Klardaten zu behandeln. Die Vorgaben der DSGVO zum Umgang mit diesen Daten treffen vor allem den Verantwortlichen, also denjenigen, der die Daten erhebt und verarbeitet. Sofern der Verantwortliche die Daten zur Erbringung einer Leistung an Dienstleister weitergibt, so muss dies Ihnen als Betroffenen gegenüber transparent gemacht werden. Der jeweilige Dienstleister muss dabei an dieselben Standards wie der Verantwortliche gebunden und von diesem kontrolliert werden.
Im Folgenden beschreiben wir konkret, welche Daten wir auf welcher Grundlage und zu welchen Zwecken erheben und verarbeiten, an welche Dienstleister wir diese weitergeben und welche Rechte Ihnen in Bezug auf Ihre Daten zustehen.
Der für die Verarbeitung personenbezogener Daten, die von uns direkt erhoben werden, Verantwortliche ist:
culture4life GmbH
Charlottenstraße 59
10117 Berlin
Deutschland
info@culture4life.de
Unseren Datenschutzbeauftragten erreichen Sie wie folgt:
culture4life GmbH
Datenschutzbeauftragter
Charlottenstraße 59
10117 Berlin
Deutschland
privacy@culture4life.de
1. Datenkategorien
Wir verarbeiten folgende Kategorien von Daten, welche notwendig sind, um eine Kontaktnachverfolgung nach den im Zusammenhang mit der Bekämpfung von COVID-Infektionen erlassenen Verordnungen der Länder zu gewährleisten bzw. zu erleichtern:
2. Prozessbeschreibung
Die luca Webapp ist die Alternative zur luca App für Nutzer:innen, die die Nutzung über einen Browser bevorzugen. Sie enthält jedoch nicht alle Features der luca App. So ist der automatische Check-Out mittels Geo-Fencing nicht möglich, ebenso wie das Hinterlegen von Test-, Genesenen- und Impfdokumenten. Sie finden die luca Webapp unter diesem Link. Nach Eingabe Ihrer Kontaktdaten und erfolgreicher Verifizierung Ihrer Telefonnummer wird für Sie ein individueller Schlüssel generiert. Dieser wird zur Verschlüsselung Ihrer Kontaktdaten verwendet. Dieser Schlüssel verbleibt bis zu Ihrem ersten Check-In ausschließlich lokal auf Ihrem eigenen Endgerät. Die verschlüsselten Daten werden an das luca-System übertragen und auf den Servern unserer Dienstleister (siehe Abschnitt 5.) innerhalb des EU-Raums gespeichert.
Erfassung der Daten zu Beginn Ihres Aufenthalts: Nun können Sie sich bei Ihren Lieblings-Lokalitäten einchecken. Dabei wird der Zeitraum Ihres Aufenthalts bei einer Betreiber:in durch Scannen des QR-Codes erfasst. In diesem Zusammenhang wird Ihr persönlicher Schlüssel (mit dem Ihre Kontaktdaten im Zuge der Registrierung verschlüsselt wurden) mit dem Schlüssel der Gesundheitsämter verschlüsselt. Die Betreiber:in verschlüsselt mit ihrem eigenen Schlüssel wiederum diese Daten. Ihre Kontaktdaten sind somit mit Ihrem Nutzer-Schlüssel verschlüsselt und dieser Schlüssel wird bei jedem Check-In sowohl durch das zuständige Gesundheitsamt als auch durch die Betreiber:innen verschlüsselt und damit in zweifach verschlüsselter Form im luca System abgelegt. Weder die Betreiber:innen noch wir können die verschlüsselten Daten in ihrer Klarform einsehen und Ihnen als Person zuordnen. Lediglich das zuständige Gesundheitsamt wird im Nachverfolgungsfall in der Lage sein, die Daten zu entschlüsseln. Sofern Sie sich dafür entscheiden, den QR-Code der Betreiber:in zu scannen, ist das Einschalten der Kamera des Smartphones erforderlich. Gespeichert wird nur die Aufnahme des QR-Codes.
Die Betreiber:in ist für diese Verarbeitung verantwortlich und wir treten hierbei als Auftragsverarbeiter der Betreiber:in auf.
Erfassung der Daten bei Beendigung Ihres Aufenthalts: Nachdem Sie sich erfolgreich eingecheckt haben und den Aufenthalt beenden möchten, können Sie sich manuell in der Webapp auschecken. Falls Sie den Check-Out vergessen, hat die Betreiber:in die Möglichkeit Sie auszuchecken.
Erfassung der Daten bei privaten Veranstaltungen: Sie können ebenfalls eigene private Veranstaltungen erstellen und bei solchen einchecken, etwa wenn Sie eine Geburtstagsfeier zu Hause veranstalten. Beim Einchecken bei solchen privaten Veranstaltungen erhält die private Gastgeber:in Ihren Vor- und Nachnamen. Sie sehen zwar diesen Aufenthaltsort in Ihrer Historie, diese privaten Ereignisse werden aber nicht mit dem Gesundheitsamt geteilt.
Optionales Teilen der Historie mit dem zuständigen Gesundheitsamt im Falle einer Infektion: Kontaktiert Sie ein Gesundheitsamt und bittet Sie um Mitteilung Ihrer letzten Aufenthalte, können Sie dies bequem über Ihre luca Webapp durchführen. Hierfür wählen Sie die Funktion „Historie freigeben“. Sodann generieren Sie eine sogenannte TAN (d.h. eine Transaktionsnummer, die zur Autorisierung verwendet wird und nur zur einmaligen Verwendung gültig ist). Hierbei werden die Aufenthaltsdaten der letzten 14 Tage und Ihr persönlicher Schlüssel an das Gesundheitsamt übertragen. All diese Daten werden für die Übertragung mit dem Gesundheitsamt-Schlüssel verschlüsselt. Sobald Sie dem Gesundheitsamt Ihre TAN nennen, kann dieses Datenpaket durch das Gesundheitsamt zugeordnet und daraufhin entschlüsselt werden.
Dies geschieht ausdrücklich durch Ihre Einwilligung und aktives Zutun durch Mitteilen der TAN. Nach Mitteilung Ihrer TAN geht der Widerruf dieser Einwilligung (sehen Sie hierzu auch unten Abschnitt D.) ins Leere, weil das Gesundheitsamt nach Abruf der Daten Verantwortlicher für die weitere Verarbeitung ist und auf gesetzlicher Grundlage handelt.
Übermittlung der Kontaktnachverfolgungsdaten durch die Betreiber:innen an das zuständige Gesundheitsamt: Das Gesundheitsamt kann auf Basis Ihrer Historie die betroffenen Betreiber:innen zuordnen und kontaktieren, um zu erfahren, welche weiteren Personen sich zum betreffenden Zeitpunkt ebenfalls in der Lokation (d.h. im räumlichen Bereich der Betreiber:in) aufgehalten haben. Die Betreiber:in kann dann über Ihr luca Profil die angefragten Daten an das Gesundheitsamt übermitteln. Da die Daten zweifach verschlüsselt sind (mit dem Betreiber:in- und dem Gesundheitsamt-Schlüssel), wird bei Teilen der Daten die Betreiber:in-Verschlüsselung aufgehoben. Das Gesundheitsamt erhält die immer noch mit dem Gesundheitsamt-Schlüssel verschlüsselten Daten und kann diese entschlüsseln. Damit kann nur das Gesundheitsamt die Klardaten einsehen. Die Betreiber:in ist für diese Verarbeitung verantwortlich und wir treten hierbei als Auftragsverarbeiter der Betreiber:in auf.
3. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO
Bei der Übertragung Ihrer Besuchshistorie (wie in der Prozessbeschreibung dargestellt) an ein Gesundheitsamt liegt eine erhöhte Wahrscheinlichkeit vor, dass Sie infiziert sind. Da dies ggf. Rückschlüsse über Ihre Gesundheit zulassen kann, erfolgt diese Übertragung nur auf Grundlage Ihrer ausdrücklichen Einwilligung gemäß Art. 9 (2) a) iVm Art. 6 (1) 1 a) DSGVO.
Weitere sensible Daten (z. B. politische Meinungen, Religionszugehörigkeit, genetische oder biometrische Informationen) werden von uns grundsätzlich nicht verarbeitet. Wir bitten Sie, uns keine derartigen Daten durch unsere Dienste oder im Zusammenhang mit diesen offenzulegen.
4. Zwecke und Rechtsgrundlagen der Verarbeitungen
Wir werden Ihre personenbezogenen Daten nur zweckgebunden für die Unterstützung bei der Kontaktnachverfolgung im Rahmen der Bekämpfung der COVID-Pandemie und in diesem Rahmen der Verbesserung der Datenqualität entsprechend den aufgeführten Rechtsgrundlagen verarbeiten. Im Folgenden werden die hierfür vorgenommenen Verarbeitungen beschrieben und die jeweiligen Rechtsgrundlagen für die Verarbeitung Ihrer personenbezogenen Daten genannt.
Ziff. | Verarbeitung und ggf. ergänzender Zweck | Rechtsgrundlage | Verantwortlicher |
(1) | Bei Registrierung erheben und speichern wir Ihre Kontaktdaten sowie Funktionalen Daten | Art. 6 (1) 1 b) DSGVO: Auf Grundlage der zwischen Ihnen und uns geltenden Nutzungsbedingungen für die luca Dienste | culture4life GmbH (wir) |
(2) | Bei der Registrierung verifizieren wir Ihre Telefonnummer durch automatisierten SMS-Versand oder Anruf. Hierfür erfolgt die Übermittlung der Telefonnummer an die unter Abschnitt 5. bezeichneten SMS-Versanddienstleister:innen | Art. 6 (1) 1 b) DSGVO: Auf Grundlage der zwischen Ihnen und uns geltenden Nutzungsbedingungen für die luca Dienste | culture4life GmbH (wir) |
(3) | Wenn Sie bei einer Betreiber:in einchecken, erhebt diese mittels luca Ihre Aufenthaltsdaten sowie ggf. Zusätzliche Eingabedaten | Die Verarbeitung geschieht auf Basis der für die Betreiber:innen geltenden Grundlage. Bei zur Kontaktnachverfolgung Verpflichteten ist dies die gesetzliche Grundlage (jeweilige Landesverordnung iVm § 28a IfSG). Bei freiwillig luca nutzenden Betreiber:innen ist dies Ihre Einwilligung. | Betreiber:innen Wir verarbeiten die Daten auf Basis des Auftragsverarbeitungsvertrags zwischen der betreffenden Betreiber:in und uns. |
(4) | Sofern Sie selbst den QR Code der Betreiber:in scannen möchten, um den Check-In durchzuführen, erfolgt dies unter Nutzung Ihrer Kamera. Nur der QR-Code wird dabei gescannt. Im Umfeld befindliche Daten werden nicht erfasst.
| Art. 6 (1) 1 a) DSGVO: Einwilligung durch Einschalten der Kamerafunktion, ggf. nach Aufforderung in der Webapp. Sie können die Einwilligung jederzeit für die Zukunft widerrufen, indem Sie Ihre Kamera-Funktion ausschalten. (siehe auch Teil D.) | Betreiber:innen Wir verarbeiten die Daten auf Basis des Auftragsverarbeitungsvertrags zwischen der betreffenden Betreiber:in und uns. |
(5) | Zugleich werden bei Ihrem Check-Ihre Funktionalen Daten an Betreiber:innen übermittelt, um die Verknüpfung zwischen Ihnen und Ihrem Aufenthalt zu erstellen | Art. 6 (1) 1 b) DSGVO: Auf Grundlage der zwischen Ihnen und uns geltenden Nutzungsbedingungen für die luca Webapp | culture4life GmbH (wir) |
(6) | Den Check-Out können Sie manuell in Ihrer Webapp durchführen. Zudem kann Sie die Betreiber:in auschecken. | Die Verarbeitung geschieht auf Basis der für die Betreiber:innen geltenden Grundlage. Bei zur Kontaktnachverfolgung Verpflichteten ist dies die gesetzliche Grundlage (jeweilige Landesverordnung iVm § 28a IfSG). Bei freiwillig luca nutzenden Betreiber:innen ist dies Ihre Einwilligung. | Betreiber:innen Wir verarbeiten die Daten auf Basis des Auftragsverarbeitungsvertrags zwischen der betreffenden Betreiber:in und uns. |
(7) | Bei Registrierung sowie Nutzung der luca Webapp werden Temporäre Nutzungsdaten erhoben und gespeichert. Zweck ist die Gewährleistung der Sicherheit des luca Systemsund damit die Gewährleistung der Leistungserbringung an Sie. | Art. 6 (1) 1 b) DSGVO: Auf Grundlage der zwischen Ihnen und uns geltenden Nutzungsbedingungen für die luca Webapp | culture4life GmbH (wir) |
(8) | Sofern sich ein Gesundheitsamt mit der Bitte um das Teilen Ihrer Besuchshistorie bei Ihnen meldet, können Sie dies freiwillig über die luca Webapp durchführen. Dann werden Ihre Kontaktdaten, Funktionalen Daten sowie die Aufenthaltsdaten für den ausgewählten Zeitraum an das jeweilige Gesundheitsamt übermittelt. | Art. 9 (2) a) iVm Art. 6 (1) 1 a) DSGVO: Ausdrückliche Einwilligung soweit etwaige sensible Daten an ein Gesundheitsamt übertragen werden (siehe auch Abschnitt C.) | culture4life GmbH (wir) |
(9) | Eine durch Sie aufgesuchte Betreiber:in kann um Übermittlung der Besucherdaten für einen bestimmten Zeitraum von einem Gesundheitsamt angefragt werden. Dabei werden Ihre Kontaktdaten, Funktionalen Daten, Aufenthaltsdaten und ggf. Zusätzliche Eingabedaten an das Gesundheitsamt übermittelt. | Die Verarbeitung geschieht auf Basis der für die Betreiber:innen geltenden Grundlage. Bei zur Kontaktnachverfolgung Verpflichteten ist dies die gesetzliche Grundlage (jeweilige Landesverordnung iVm § 28a IfSG). Bei freiwillig luca nutzenden Betreiber:innen ist dies Ihre Einwilligung. | Betreiber:in Wir verarbeiten die Daten auf Basis des Auftragsverarbeitungsvertrags zwischen der betreffenden Betreiber:in und uns. |
5. Empfänger:innen personnenbezogener Daten
Um die zuvor in dieser Datenschutzerklärung beschriebenen Zwecke zu erreichen, geben wir Ihre personenbezogenen Daten an folgende Emfänger:innen weiter, mit der Maßgabe, dass diese Daten in keiner anderen Weise als zur Erbringung von Dienstleistungen für uns verwenden dürfen (als sogenannte Auftragsverarbeiter im Sinne des Art. 28 DSGVO):
Durch Anbieter erbrachte Leistungen | Anbieter | Verarbeitete Daten |
Softwareentwicklung, Softwarewartungs- und Softwarebetriebsleistungen | neXenio GmbH, Charlottenstr. 59, 10117 Berlin | Kontaktdaten, Funktionale Daten, Aufenthaltsdaten, Zusätzliche Eingabedaten, Temporäre Nutzungsdaten
(Die Verarbeitung beschränkt sich auf eine mögliche Einsichtnahme in die gelisteten Daten im Rahmen der Durchführung der Softwarewartungs- und Softwarebetriebsdienstleistungen) |
IT-Infrastrukturleistungen (Server) | Deutsche Telekom AG, Landgrabenweg 151, 53227 Bonn | Kontaktdaten, Funktionale Daten, Aufenthaltsdaten, Zusätzliche Eingabedaten, Temporäre Nutzungsdaten
Server-Standort: Deutschland, Ungarn (Open Telekom Cloud) |
IT-Infrastrukturleistungen | Bundesdruckerei Gruppe GmbH, Kommandantenstraße 18, 10969 Berlin | Kontaktdaten, Funktionale Daten, Aufenthaltsdaten, Zusätzliche Eingabedaten, Temporäre Nutzungsdaten
Server-Standort: Deutschland |
SMS-Versandleistungen | Message Mobile GmbH, Stresemannstraße 6, 21335 Lüneburg | Telefonnummer |
SMS-Versandleistungen | Sinch Germany GmbH, Wilhelm-Wagenfeld-Str. 20, 80807 München | Telefonnummer |
Es wurden Auftragsverarbeitungsverträge nach Art. 28 DSGVO mit diesen Empfänger:innen abgeschlossen. Diese können nur zweckgebunden und auf unsere Weisung Ihre Daten verarbeiten.
Wir können Ihre personenbezogenen Daten darüber hinaus an folgende Empfänger:innen weitergeben:
6. Dauer der Speicherung personenbezogener Daten
Ihre personenbezogenen Daten werden nach Ablauf der nachfolgend beschriebenen Fristen automatisch gelöscht:
Nach eigenständiger Löschung durch Betätigung des Löschbuttons oder andauernder Inaktivität können Ihre Daten noch bis zu 4 Wochen nach Ihrem letzten Aufenthalt bei einer Betreiber:in an ein Gesundheitsamt übermittelt werden, sodass Sie ggf. von einem Gesundheitsamt kontaktiert werden können.
7. Rechte der betroffenen Person
Hinsichtlich der Verarbeitung Ihrer personenbezogenen Daten haben Sie folgende in der DSGVO vorgesehenen Rechte, die Sie für alle Verarbeitungen, für die wir verantwortlich sind (s. Teil C.), uns gegenüber geltend machen können:
Bitte beachten Sie, dass wir Ihre personenbezogenen Daten grundsätzlich nicht in Form von Klardaten, sondern verschlüsselt verarbeiten, und wir daher in bestimmten Fällen nicht in der Lage sein werden, einer entsprechenden Aufforderung durch Sie zur Gewährung der vorgenannten Rechte nachzukommen.
Zur Ausübung dieser Rechte gegenüber uns können Sie sich auch an unseren Datenschutzbeauftragten, unter den in Teil B dieser Datenschutzerklärung genannten Kontaktdaten wenden.
Ungeachtet der vorstehenden Rechte haben Sie das Recht, Beschwerde bei einer Aufsichtsbehörde für Datenschutz und Informationsfreiheit, beispielsweise bei der Berliner Beauftragten für Datenschutz und Informationsfreiheit einzulegen:
Berliner Beauftragte für Datenschutz und Informationsfreiheit, Friedrichstr. 219, 10969 Berlin, Tel.: 030/13889-0, E-Mail: mailbox@datenschutz-berlin.de.
Die WebApp bietet Ihnen die Möglichkeit in verschiedenen Locations in Zusammenarbeit mit dem Zahlungsdienstleister Rapyd Europe digital zu bezahlen.
1. Datenkategorien
Sofern Sie über das luca System eine Zahlung durchführen möchten, werden folgende Daten verarbeitet und ggf. beim Bezahlvorgang mit der Betreiber:in und mit dem eingesetzten Zahlungsdienstleister geteilt:
Bei Nutzung dieser Features werden Temporäre Nutzungsdaten erhoben:
Daten, die bei der Nutzung der luca App anfallen können, also IP-Adresse, IP-Standort, Art und Version des eingesetzten Endgeräts, Informationen zum genutzten mobilen Netzwerk, Zeitzonen-Einstellungen, Betriebssystem und Plattform.
2. Prozessbeschreibung
Bei Ihrem Besuch eines Restaurants oder Veranstaltung (Betreiber:in) können Sie sich entscheiden, die Rechnung mittels luca Pay zu begleichen. Die Betreiber:in stellt Ihnen einen QR Code zur Verfügung, der beispielsweise an einem Tisch platziert ist und den offenen Rechnungsbetrag Ihrer Bestellung enthält.
Nach dem Scannen des QR Codes werden Sie nur luca Webseite weitergeleitet. Dort werden Ihnen die von der Betreiber:in hinterlegten Informationen zu Ihrer Rechnung angezeigt. Sie können entweder den offenen Betrag des Tisches sehen oder selbst einen Betrag auswählen. Zusätzlich können Sie hier noch ein Trickgeld in gewünschter Höhe vergeben.
Durch Bestätigung der Rechnungssumme und des Trinkgeldes werden Sie zu dem Zahlungsdienstleister Rapyd Europe automatisch weitergeleitet. Dort sehen Sie erneut zur Kontrolle den Zahlungsbetrag und Empfänger. Ihnen stehen u.a. Masterkarte, Visakarte und ApplePay als Zahlungsmittel zur Verfügung. Nach Auswahl können Sie Ihre Zahlungsmittelinformationen eingeben. Durch eine abschließende Bestätigung Ihrerseits wird Ihre Zahlung in eigener datenschutzrechtlicher Verantwortung der Betreiber:in über den Zahlungsdienst Rapyd Europe ausgeführt. Bei Zahlung werden Informationen über die Transaktion mit der Betreiber:in gespeichert.
3. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO
Es werden keine Daten der besonderen Kategorien im Sinne des Art. 9 DSGVO verarbeitet.
4. Zwecke und Rechtsgrundlagen der Verarbeitungen
Im Folgenden sind Verarbeitungen sowie deren Zwecke und Rechtsgrundlagen dargestellt, welche dem Zwecke einer einmaligen Zahlungstransaktion verbunden mit der Verarbeitung der in Abschnitt D.1 benannten Daten dient.
Ziff. | Verarbeitung und Zweck | Rechtsgrundlage | Verantwortlicher |
(1) | Sofern Sie den QR-Code der Betreiber:in scannen (das Vorhalten der Smartphonekamera über den QR-Code) möchten, um die Zahlung durchzuführen, erfolgt dies unter Nutzung Ihrer Kamera. Nur der QR-Code wird dabei eingelesen. Im Umfeld befindliche Daten werden nicht erfasst. | Art. 6 (1) 1 a) DSGVO: Einwilligung durch Einschalten der Kamerafunktion, ggf. nach Aufforderung in der App. Sie können die Einwilligung jederzeit für die Zukunft widerrufen, indem Sie Ihre Kamera-Funktion ausschalten. | Betreiber:innen
(Die Verarbeitung erfolgt in eigener Verantwortung der Betreiber:in)
|
(2) | Wenn Sie eine Zahlung tätigen möchten und den Zahlungsvorgang in Ihrer App gestartet haben (durch Scannen des QR Codes), werden Ihre Zahlungsmittelinformationen bei unserem Zahlungsdienstleister Rapyd Europe hinterlegt. Dies geschieht zum Zwecke der Zahlungsdurchführung.
| Art. 6 (1) 1 b) DSGVO in Verbindung mit Art. 49 (1.) 1. b und c (Zur Erfüllung der zwischen Ihnen und der Betreiber:in geltenden Verträge
| Betreiber:innen
(Die Verarbeitung erfolgt in eigener Verantwortung der Betreiber:in)
|
(2) | Bei dem Zahlungsvorgang werden Informationen über die Transaktion mit der Betreiber:in gespeichert. Diese dient dem Zweck der Nachvollziehbarkeit und wird für die Zuordnung der Zahlung zu Ihrer Rechnung benötigt. | Art. 6 (1) 1 b) DSGVO in Verbindung mit Art. 49 (1.) 1. b und c (Zur Erfüllung der zwischen Ihnen und der Betreiber:in geltenden Verträge
| Betreiber:innen
(Die Verarbeitung erfolgt in eigener Verantwortung der Betreiber:in)
|
5. Empfänger:innen personenbezogener Daten
Durch Anbieter:innen erbrachte Leistungen | Anbieter:innen | Verarbeitete Daten |
Durchführung von Zahlungen und zugehörigen Services | Rapyd Europe hf., Suðurlandsbraut 30, 108 Reykjavík, Island | Nutzerkennung, Zahlungsmittelinformationen, Informationen über die Transaktion mit der Betreiber:in, temporäre Nutzungsdaten (in eigener Verantwortung von Rapyd)
Die geltenden Datenschutzbestimmungen von Rapyd Europe und können unter https://www.rapyd.net/privacypolicy/ abgerufen werden. Die Speicherdauer Ihrer an Rapyd übermittelten Daten entnehmen Sie G.7.
|
Softwareentwicklung, Softwarewartungs- und Softwarebetriebsleistungen | neXenio GmbH, Charlottenstr. 59, 10117 Berlin | Nutzerkennung, Informationen über die Transaktion mit der Betreiber:in, temporäre Nutzungsdaten |
IT-Infrastrukturleistungen (Server) | Deutsche Telekom AG, Landgrabenweg 151, 53227 Bonn
| Nutzerkennung, Informationen über die Transaktion mit der Betreiber:in, temporäre Nutzungsdaten
Server-Standort: Deutschland, Ungarn (Open Telekom Cloud) |
Es wurden Auftragsverarbeitungsverträge nach Art. 28 DSGVO mit diesen Empfänger:innen abgeschlossen, sodass sie nur zweckgebunden und auf unsere Weisung Ihre Daten verarbeiten können.
6. Datenübermittlung in Drittländer
Durch die Zusammenarbeit mit dem Zahlungsdienstleister Rapyd Europe, welcher zu einer internationalen Unternehmensgruppe (Rapyd Financial Network (2016) Ltd.) gehört, werden Ihre personenbezogenen Daten (Nutzerkennung, Zahlungsmittelinformationen, Informationen über die Transaktion mit der Betreiber:in) im Rahmen der Ausübung der Zahlungsdienstleistung unter anderem auch von Dritten verarbeitet. Diese Dritte sind gegebenenfalls in anderen Ländern als Sie sowie außerhalb des Europäischen Wirtschaftsraums (EWR) und der Schweiz ansässig. In diesen Ländern ist nicht immer ein gleichwertiger Datenschutz gegeben. In Übereinstimmung mit dem Datenschutzrecht für den EWR hat Rapyd Europe konkrete Maßnahmen getroffen, um den Schutz Ihrer personenbezogenen Daten zu gewährleisten. Insbesondere finden bei der Übermittlung Ihrer personenbezogenen Daten innerhalb von Unternehmen, die mit Rapyd verbunden sind, die von den zuständigen Aufsichtsbehörden genehmigten aktuellen Standardvertragsklauseln Anwendung. Die Unternehmensgruppe Rapyd Financial Network (2016) Ltd. ist gemäß dem PCI-DSS 2.0 (Payment Card Industry Data Security Standard) zertifiziert. Wenden Sie sich an Rapyd Europe (privacy@rapyd.net), wenn Sie weitere Informationen wünschen.
7. Dauer der Speicherung personenbezogener Daten
Ihre personenbezogenen Daten werden nach Ablauf der nachfolgend beschriebenen Fristen automatisch gelöscht:
8. Rechte der betroffenen Personen
Hinsichtlich der Verarbeitung Ihrer personenbezogenen Daten haben Sie folgende in der DSGVO vorgesehenen Rechte, die Sie für alle Verarbeitungen, für die wir verantwortlich sind (s. Teil G. 4.), uns gegenüber geltend machen können:
Zur Ausübung dieser Rechte gegenüber uns können Sie sich auch an unsere Datenschutzbeauftragte, unter den in Teil B dieser Datenschutzerklärung genannten Kontaktdaten wenden.
Ungeachtet der vorstehenden Rechte haben Sie das Recht, Beschwerde bei einer Aufsichtsbehörde für Datenschutz und Informationsfreiheit, beispielsweise bei der Berliner Beauftragten für Datenschutz und Informationsfreiheit einzulegen:
Berliner Beauftragte für Datenschutz und Informationsfreiheit, Friedrichstr. 219, 10969 Berlin, Tel.: 030/13889-0, E-Mail: mailbox@datenschutz-berlin.de.
Dies ist die aktuelle Fassung unserer Datenschutzerklärung (gültig ab dem 02.05.2022). Wir behalten uns vor, diese Datenschutzerklärung anzupassen (insbesondere im Falle von Änderungen der Rechtslage oder Änderungen unserer Dienste). Aus diesem Grund empfiehlt es sich diese Datenschutzerklärung in regelmäßigen Abständen abzurufen.