Datenschutzerklärung
Konkrete Rechtsgrundlagen für Website, App und Sitzservice.
Diese Datenschutzerklärung ist eine Website-Fassung des SeatLink-Datenschutzkonzepts. Sie nennt die maßgeblichen Rechtsgrundlagen, bleibt aber ein Entwurf für den Produkt-Teaser. Konkrete Anbieter-, Hosting- und Kontaktangaben werden vor Produktivbetrieb ergänzt.
1. Verantwortlicher nach Art. 4 Nr. 7 DSGVO
Verantwortlich für die Website: Arthur Kotsch, erreichbar unter [email protected]. Die Informationspflichten ergeben sich insbesondere aus Art. 13 DSGVO. Weitere projekt- oder anbieterspezifische Angaben werden vor Produktivbetrieb ergänzt.
2. Grundsätze der Verarbeitung, Art. 5 DSGVO
SeatLink verarbeitet personenbezogene Daten nach den Grundsätzen Rechtmäßigkeit, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung, Integrität und Vertraulichkeit. Für digitale Dienste werden zusätzlich technische und organisatorische Vorkehrungen nach § 19 TDDDG berücksichtigt.
3. Zwecke und Rechtsgrundlagen nach Art. 6 DSGVO
Serviceaktivierung, Sitzbindung, Accountbetrieb und Zahlungsabwicklung erfolgen auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Steuer-, Rechnungs- und Aufbewahrungspflichten beruhen auf Art. 6 Abs. 1 lit. c DSGVO. Sicherheitslogging, Missbrauchsprävention, Störungsanalyse und Systemhärtung beruhen auf Art. 6 Abs. 1 lit. f DSGVO. Newsletter, optionale Marketingkommunikation, nicht notwendige Push-Mitteilungen und nicht erforderliche Endgerätezugriffe erfolgen nur mit Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.
4. Website, Cookies und Endgerätezugriffe, § 25 TDDDG
Technisch notwendige Speicherungen oder Zugriffe auf Endgeräte können nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung zulässig sein, wenn sie unbedingt erforderlich sind, um einen ausdrücklich gewünschten digitalen Dienst bereitzustellen. Nicht notwendige Cookies, Tracking, Marketing-Pixel oder vergleichbare Endgerätezugriffe benötigen vorab eine Einwilligung nach § 25 Abs. 1 TDDDG in Verbindung mit der DSGVO.
5. Kategorien personenbezogener Daten
Verarbeitet werden je nach Nutzung Accountdaten wie Name, E-Mail-Adresse und Passwort-Hash; Sitzservice-Daten wie Sitzkennung, QR-Referenz, Aktivierungsstatus und Zeitpunkte; technische Daten wie IP-Adresse, Gerätekennung, Session-Token, Logdaten und Fehlerereignisse; Zahlungsdaten wie Zahlungsmethode, Transaktionsstatus und Rechnungsbezug. Geräte- und Sitzreferenzen werden als pseudonyme personenbezogene Daten behandelt, wenn eine Zuordnung zu Personen möglich ist.
6. App-Berechtigungen und mobile Nutzung
Kamera-Zugriff wird für QR-Scans verwendet. Netzwerkzugriff dient der Sitzverbindung, Backend-Kommunikation und Statussynchronisation. Push-Benachrichtigungen werden nur genutzt, wenn sie erforderlich sind oder eine Einwilligung vorliegt. Berechtigungen werden zweckbezogen abgefragt und können über das Betriebssystem widerrufen werden.
7. Empfänger, Auftragsverarbeitung und Drittlandtransfer
Empfänger können Hosting-Anbieter, Zahlungsdienstleister, technische Betriebsdienstleister, Betreiberpartner und Supportsysteme sein. Auftragsverarbeiter werden nach Art. 28 DSGVO eingebunden. Übermittlungen in Drittländer erfolgen nur bei geeigneter Rechtsgrundlage, etwa Angemessenheitsbeschluss nach Art. 45 DSGVO oder geeigneten Garantien nach Art. 46 DSGVO.
8. Speicherdauer und Löschung
Daten werden gelöscht oder anonymisiert, sobald der Zweck entfällt und keine gesetzlichen Aufbewahrungspflichten bestehen. Zahlungs- und Rechnungsdaten können aufgrund handels- und steuerrechtlicher Pflichten länger gespeichert werden. Sicherheitslogs werden nur so lange vorgehalten, wie sie für Stabilität, Missbrauchsprävention und Nachvollziehbarkeit erforderlich sind.
9. Betroffenenrechte nach Art. 15 bis 22 DSGVO
Betroffene Personen haben Rechte auf Auskunft nach Art. 15 DSGVO, Berichtigung nach Art. 16 DSGVO, Löschung nach Art. 17 DSGVO, Einschränkung der Verarbeitung nach Art. 18 DSGVO, Datenübertragbarkeit nach Art. 20 DSGVO und Widerspruch nach Art. 21 DSGVO. Einwilligungen können nach Art. 7 Abs. 3 DSGVO jederzeit mit Wirkung für die Zukunft widerrufen werden. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde nach Art. 77 DSGVO.
10. Sicherheit der Verarbeitung, Art. 32 DSGVO
SeatLink setzt technische und organisatorische Maßnahmen ein, darunter TLS-Transportverschlüsselung, tokenbasierte Sessions, Rollen- und Rechtekonzepte, Eingabevalidierung, Rate-Limiting, strukturierte Logs, Backup-Strategien, Integritätsprüfungen und sichere Firmware-Prozesse. Das Sicherheitsniveau wird am Risiko der jeweiligen Verarbeitung ausgerichtet.