Datenschutz

Datenschutzerklärung

Wir nehmen den Schutz Ihrer persönlichen Daten sehr ernst. Hier erfahren Sie transparent, wie wir mit Ihren Informationen umgehen.

Stand: Juli 2026

1. Verantwortlicher und Datenschutzbeauftragter

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG) ist:

Unternehmen: SitzFritz Health GmbH

Anschrift: Rheinwerkallee 6, 53227 Bonn

Vertreten durch: Geschäftsführung: Pascal Harth & Niklas Best

Handelsregister: Amtsgericht Bonn, HRB 30845

E-Mail: privacy@sitzfritz.de

Ein gesetzlich vorgeschriebener Datenschutzbeauftragter ist derzeit nicht bestellt, da die gesetzlichen Voraussetzungen nach Art. 37 DSGVO / § 38 BDSG nicht vorliegen. Sofern sich dies ändert, wird dies an dieser Stelle veröffentlicht.

3. Kategorien verarbeiteter personenbezogener Daten

Wir verarbeiten - je nach Nutzungsumfang und Vertragsgegenstand - folgende Kategorien:

  • a) Basis- und Kontaktdaten: Name, E-Mail-Adresse, Anschrift (bei kostenpflichtiger Nutzung / Rechnungsadresse).
  • b) Account- und Authentifizierungsdaten: Benutzername, Passwort (verschlüsselt gespeichert), Sitzungstoken, FIDO-/zertifikatsbezogene Daten (sofern genutzt).
  • c) Nutzungs- und Telemetriedaten: IP-Adresse (bei Serveranfragen), User-Agent, Ereignislogs, Zeitpunkt und Dauer von Sitzungen, Lizenzprüf-Anfragen (nur technisch notwendige Daten).
  • d) Zahlungs- und Rechnungsdaten: Rechnungsadresse, Zahlungsart, Rechnungsnummer, steuerrelevante Daten (USt-IdNr. bei B2B).
  • e) Profildaten: Optionales Profilbild, Spracheinstellung (sofern vom Nutzer bereitgestellt).
  • f) Optionale / Opt-In-Daten: Webcam-Bilder (ausschließlich lokal verarbeitet, kein Upload); Gamification-Statistiken (anonymisiert, nur nach Einwilligung); Cloud-Backup-Daten (nur nach Einwilligung).
  • g) Support- und Kommunikationsdaten: E-Mail-Korrespondenz, Support-Tickets.
  • h) Newsletter-Daten: E-Mail-Adresse, Anmeldezeitpunkt, IP-Adresse bei Anmeldung, Double-Opt-In-Bestätigungsstatus (nur nach Einwilligung).

4. Verarbeitung bei Nutzung der Software (Desktop-App und Cloud-Features)

4.1 Installation und Registrierung

Für die Nutzung ist die Anlage eines Benutzerkontos erforderlich (E-Mail-Adresse oder Third-Party-Login). Diese Daten werden auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO verarbeitet.

4.2 Lokale Datenspeicherung (Standard)

Standardmäßig werden alle Anwenderdaten (Einstellungen, Statistiken, Haltungstendenzen) lokal und verschlüsselt auf dem Endgerät des Nutzers gespeichert. Eine Übertragung an unsere Server erfolgt nicht, solange der Nutzer die Cloud-Backup-Funktion nicht aktiviert.

4.3 Lokale KI / Webcam-Haltungserkennung (Opt-In, Einwilligung)

Die Haltungserkennung per Webcam erfolgt ausschließlich nach ausdrücklicher Einwilligung des Nutzers (Art. 6 Abs. 1 lit. a DSGVO). Die Bildverarbeitung findet ausschließlich lokal im Arbeitsspeicher des Endgeräts statt.

  • Es erfolgt keine Übertragung oder dauerhafte Speicherung von Rohbildern oder Videodaten.
  • Es werden keine biometrischen Rohdaten an Server des Anbieters übermittelt.
  • Haltungstendenzen werden lokal erzeugt. Nur bei aktiviertem Cloud-Sync werden diese synchronisiert.
  • Die Einwilligung kann jederzeit in den App-Einstellungen widerrufen werden.
B2B-Hinweis (Mitbestimmungspflicht): Vor dem Einsatz der Webcam-Funktion im betrieblichen Umfeld ist der Arbeitgeber nach § 87 Abs. 1 Nr. 6 BetrVG verpflichtet, entweder eine Betriebsvereinbarung abzuschließen oder schriftlich gegenüber SitzFritz zu bestätigen, dass kein Betriebsrat besteht. Die Aktivierung der Funktion ohne diese Voraussetzung ist unzulässig. SitzFritz stellt Muster-Betriebsvereinbarungstexte auf Anfrage bereit.

4.4 Lizenzprüfung (Phone Home)

Zur Verifizierung der Lizenzberechtigung stellt die App mindestens alle 30 Tage eine Verbindung zu den Lizenzservern des Anbieters her. Dabei werden ausschließlich technisch erforderliche Daten übertragen (Benutzeraccount, Zeitstempel). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

4.5 Optionaler Cloud-Sync (Opt-In, Einwilligung)

Auf ausdrücklichen Wunsch des Nutzers (aktive Aktivierung in den Einstellungen) werden Anwenderdaten in der SitzFritz-Cloud (Microsoft Azure, EU-Rechenzentrum) gesichert. Dies ermöglicht die Nutzung auf mehreren Geräten. Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Die Einwilligung kann jederzeit widerrufen werden.

4.6 Gamification / Anonymisierte Leaderboards (Opt-In)

Bei Zustimmung werden Nutzungsmetriken in anonymisierter Form an unsere Server übertragen, um Leaderboards und Badges zu generieren. Dabei gilt folgende Anonymisierungsstruktur: Im globalen Gamification-Leaderboard werden ausschließlich anonymisierte Aktivitätspunkte und Badge-Statuswerte verarbeitet; eine Anzeige erfolgt erst ab mehr als 10 aktiven Nutzern, um eine Identifizierung einzelner Personen auszuschließen. Im firmeninternen HR-Dashboard werden Aggregatwerte ausschließlich ab einem Schwellenwert von mindestens 10 aktiven Mitarbeitenden des jeweiligen Unternehmens-Accounts berechnet und angezeigt. Einzelpersonenauswertungen sind technisch nicht vorgesehen und in der Produktarchitektur ausgeschlossen. Es erfolgt keine öffentliche Identifikation von Nutzern. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.

4.7 Dynamische Inhalte

Beim Abruf neuer Inhalte (Tipps, Übungen) aus unseren Servern werden technisch notwendige Verbindungsdaten (IP-Adresse, Zeitstempel) übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

5. Hosting und Infrastruktur: Microsoft Azure (Auftragsverarbeitung)

Wir hosten unser Backend, unsere Datenbanken und sämtliche Cloud-Services bei Microsoft Azure. Anbieter ist die:

Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer und zuverlässiger Infrastruktur).

Datenstandort: Deutschland (Azure-Region Germany West Central) & Frankreich (Azure-Region France Central). Die Daten werden innerhalb der Europäischen Union verarbeitet.

Auftragsverarbeitungsvertrag (AVV): Wir haben mit Microsoft einen AVV gemäß Art. 28 DSGVO abgeschlossen. Der AVV ist abrufbar unter: https://www.microsoft.com/licensing/docs/view/Microsoft-Products-and-Services-Data-Protection-Addendum-DPA.

Drittlandtransfer: Microsoft nutzt das EU-U.S. Data Privacy Framework sowie Standardvertragsklauseln (SCCs) und die EU Data Boundary-Zusage. Weitere Informationen: https://www.microsoft.com/en-us/trust-center/privacy/european-data-boundary-eudb.

Server-Logfiles: Beim Aufruf unserer Website werden durch die Infrastruktur technisch bedingt Verbindungsdaten verarbeitet. Etwaige Zugriffsprotokolle werden ausschließlich zur Gewährleistung des Betriebs und der IT-Sicherheit genutzt, IP-Adressen dabei gekürzt bzw. maskiert und nicht mit anderen Datenquellen zusammengeführt (Art. 6 Abs. 1 lit. f DSGVO).

6. Unternehmenskommunikation und Produktivität (Microsoft 365)

Für unsere allgemeine E-Mail-Kommunikation, Terminverwaltung sowie interne Zusammenarbeit und Dokumentenverwaltung nutzen wir die Cloud-Dienste von Microsoft 365 (insbesondere Outlook/Exchange Online, Teams, OneDrive/SharePoint). Anbieter ist ebenfalls die Microsoft Ireland Operations Limited.

  • Zweck der Verarbeitung: Abwicklung der geschäftlichen Korrespondenz mit Kunden, Partnern und Interessenten; interne Organisation.
  • Kategorien verarbeiteter Daten: Kontaktdaten (Name, E-Mail-Adresse), Kommunikationsinhalte, Metadaten (Zeitstempel, IP-Adresse) sowie in Dokumenten enthaltene personenbezogene Daten.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO.
  • Datenstandort & AVV: Es gelten die unter Punkt 5 genannten Bedingungen. Datenspeicherung vorrangig in der EU-Region (EU Data Boundary).

7. Schutz vor automatisierten Anfragen: Cloudflare Turnstile

Zum Schutz unserer Webformulare (z. B. Kontaktformular, Newsletter-Anmeldung, Registrierung) vor automatisierten Bot-Anfragen und Spam nutzen wir den Dienst Cloudflare Turnstile. Anbieter ist

Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA

Cloudflare Turnstile analysiert technische Browser-Signale (z. B. HTTP-Header, Browser-Eigenschaften, Netzwerkdaten), um zwischen menschlichen Nutzern und automatisierten Systemen zu unterscheiden. Cloudflare gibt an, die übermittelten Daten nicht für Werbezwecke oder zur Erstellung von Nutzerprofilen zu verwenden.

Cloudflare Turnstile setzt ggf. funktionale Cookies/LocalStorage-Einträge. Diese sind technisch notwendig und erfordern keine Einwilligung (§ 25 Abs. 2 TDDDG).

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit unserer Website und Dienste).
  • AVV: Abgeschlossen gemäß Art. 28 DSGVO. AVV abrufbar unter: cloudflare.com/cloudflare-customer-dpa.
  • Drittlandtransfer: Cloudflare verarbeitet Daten in den USA. Cloudflare ist im EU-U.S. Data Privacy Framework zertifiziert und nutzt Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
  • Datenschutzerklärung Cloudflare: cloudflare.com/privacypolicy.

8. Homepage-Analyse

Zur Analyse und Optimierung unseres Angebots erheben wir nach Ihrer ausdrücklichen Einwilligung eine anonymisierte Reichweiten- und Nutzungsstatistik. Erfasst werden Seitenaufrufe sowie anonyme Interaktions-Ereignisse (z. B. Scrolltiefe, Klicks auf externe Verweise und Downloads sowie technische Fehler). Die Verarbeitung erfolgt ausschließlich auf eigener Infrastruktur; es findet keine Übermittlung an Drittanbieter statt.

  • Speicherort: Azure Table Storage, Region Germany West Central (EU)
  • Verarbeitete Daten: Art des Ereignisses, gehashte IP-Adresse (SHA-256 mit Salt, auf 16 Zeichen gekürzt), User-Agent, aufgerufener URL-Pfad, verweisende Seite (Referrer), Verweildauer, Sprache, Bildschirmauflösung, Erstbesucher-Kennzeichen, anonyme Sitzungs-ID, ungefährer Standort (Land) auf Basis der IP-Adresse, ggf. Kampagnen-Parameter der aufrufenden URL (utm_*) sowie ein Ereignis-Detail (z. B. Scrolltiefe in Prozent, Ziel eines externen Verweises, Dateiname, Fehlermeldung). Die IP-Adresse wird ausschließlich zur Ableitung des ungefähren Standorts und zur Bildung des Hashwerts verarbeitet und nicht im Klartext gespeichert.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
  • Widerruf: Jederzeit über die Cookie-Einstellungen im Footer, mit Wirkung für die Zukunft
  • Speicherdauer 14 Monate ab Erhebung; anschließend automatisierte Löschung

9. Zahlungsabwicklung und Buchhaltung

Innerhalb unseres Unternehmens erhalten nur diejenigen Stellen personenbezogene Daten, die diese zur Erfüllung ihrer Aufgaben benötigen. Für die Abwicklung von Zahlungen und die Erfüllung unserer buchhalterischen Pflichten setzen wir folgende Dienstleister ein:

9.1 Mollie (Kreditkarte, SEPA-Lastschrift, PayPal, Apple Pay, Google Pay, etc.)

Zahlungsanbieter: Wenn Sie sich auf unserer Website für eine kostenpflichtige Leistung entscheiden, wickeln wir die Zahlung über den Zahlungsdienstleister Mollie ab. Anbieter ist die Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande (nachfolgend „Mollie“). Die bei der Zahlung eingegebenen Daten (z. B. Name, Adresse, Kontonummer, Kreditkartennummer, Betrag und Transaktions-ID) werden direkt an Mollie übermittelt und dort verarbeitet. Wir selbst speichern keine vollständigen Kreditkarten- oder Bankdaten, sondern erhalten von Mollie lediglich Informationen über den Status der Zahlung (erfolgreich/fehlgeschlagen) sowie eine Transaktions-ID zur Zuordnung der Bestellung.

  • Rechtsgrundlage: Die Datenverarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie unserem berechtigten Interesse an sicheren und effizienten Zahlungsprozessen gemäß Art. 6 Abs. 1 lit. f DSGVO.
  • Datenschutz-Status Mollie agiert bei der Durchführung der Zahlung als eigenständiger datenschutzrechtlich Verantwortlicher. Informationen über die Verarbeitung Ihrer Daten durch Mollie finden Sie in deren Datenschutzerklärung.
  • Datenverarbeitung in der EU: Mollie hat seinen Sitz in den Niederlanden und verarbeitet Ihre Zahlungsdaten innerhalb der EU bzw. des Europäischen Wirtschaftsraums. Eine Übermittlung in Drittländer findet grundsätzlich nicht statt. Soweit für einzelne Zahlungsmethoden eine Übermittlung an die jeweiligen Zahlungssysteme erforderlich ist, erfolgt diese auf Grundlage geeigneter Garantien gemäß Art. 46 DSGVO.
  • Datenschutzerklärung von Mollie: https://www.mollie.com/de/privacy.

9.2 PayPal

Anbieter: PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxembourg (nachfolgend „PayPal“). PayPal handelt als eigenständiger Verantwortlicher. Bei der Auswahl dieser Zahlungsart werden Ihre zur Zahlungsabwicklung erforderlichen Daten (z. B. Name, E-Mail-Adresse, Kaufbetrag) automatisch an PayPal übermittelt.

9.3 Buchhaltung: Lexware Office

Zur Erstellung von Rechnungen, zur Finanzbuchhaltung und zur Erfüllung unserer steuer- und handelsrechtlichen Aufbewahrungspflichten nutzen wir die cloudbasierte Software Lexware Office. Anbieter ist die Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg, Deutschland. An diesen Anbieter werden Rechnungsdaten (Name, Anschrift, E-Mail-Adresse, Leistungsbeschreibung, Rechnungsbetrag) übermittelt bzw. dort verarbeitet.

Hinweis: Google-Dienste (z. B. Google Analytics, Google Ads, Google Fonts, reCAPTCHA) werden von uns nicht eingesetzt. Es erfolgt kein Datentransfer an Google.

10. Newsletter

Die Anmeldung zu unserem Newsletter erfolgt im sogenannten Double-Opt-In-Verfahren (DOI):

  • Ablauf: Nach Eingabe der E-Mail-Adresse erhalten Sie eine Bestätigungs-E-Mail. Erst nach Klick auf den darin enthaltenen Bestätigungslink wird die Anmeldung aktiviert.
  • Protokollierung: Zur rechtssicheren Dokumentation speichern wir E-Mail-Adresse, IP-Adresse bei Anmeldung und Bestätigung sowie die jeweiligen Zeitstempel.
  • Versanddienstleister: Microsoft Azure Communication Services (AVV gemäß Art. 28 DSGVO abgeschlossen).
  • Tracking: Wir verwenden keine Newsletter-Tracking-Pixel (kein Öffnungs- oder Klick-Tracking).
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) sowie § 7 Abs. 2 Nr. 3 UWG.
  • Speicherdauer: E-Mail-Adresse und Einwilligungsnachweis (DOI-Log) werden für die Dauer der Einwilligung gespeichert. Nach Abmeldung werden die Einwilligungsnachweise aus Nachweisgründen bis zu drei Jahre aufbewahrt (§ 7 Abs. 2 Nr. 2 UWG).
  • Abmeldung: Sie können Ihre Einwilligung jederzeit widerrufen - über den Abmeldelink in jedem Newsletter oder per E-Mail an privacy@sitzfritz.de.

11. Drittlandtransfer

Wir verarbeiten personenbezogene Daten vorrangig innerhalb der EU/des EWR. Bei Nutzung von Drittanbieter-Diensten (Cloudflare, Microsoft) können Daten in Drittstaaten (insbesondere USA) übermittelt werden. Als Schutzmechanismen nutzen wir:

  • EU-U.S. Data Privacy Framework (für zertifizierte US-Anbieter).
  • Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO.
  • Spezifische Datenlokations-Zusagen von Microsoft (EU Data Boundary).

Auf Anfrage stellen wir Informationen zu den konkret eingesetzten Transfermechanismen bereit.

12. Cookies, LocalStorage und Analyse-Technologien

Auf unserer Website verwenden wir technisch notwendige Cookies und LocalStorage-Einträge sowie - nach Ihrer ausdrücklichen Einwilligung - eine datenschutzfreundliche, anonymisierte Reichweitenanalyse (eigenes System, kein Drittanbieter). Die Einwilligung kann jederzeit über den Link 'Cookie-Einstellungen' im Footer der Website widerrufen werden.

Technisch notwendige Einträge (keine Einwilligung erforderlich, § 25 Abs. 2 TDDDG)

NameSpeicherdauerZweck
sitzfritz_cookie_consent12 MonateSpeicherung Ihrer Datenschutz-Einwilligung
session-token30 TageLogin-Session (Authentifizierung)
NEXT_LOCALE12 MonateSprachpräferenz (DE/EN)
Cloudflare Turnstilebis 30 Min.Bot-Schutz auf Formularen (Cloudflare, Inc., USA)

Analyse-Einträge (nur nach Einwilligung, Art. 6 Abs. 1 lit. a DSGVO)

NameSpeicherdauerZweck
sitzfritz_analytics_unique12 MonateErkennung Erstbesucher (lokal, kein Drittanbieter)
sf_analytics_sid30 MinutenAnonyme Sitzungs-ID; fasst zusammengehörige Seitenaufrufe zu einer Sitzung zusammen (lokal, kein Drittanbieter)

Anonymisierte Reichweitenmessung (Opt-In)

Bei Ihrer Einwilligung erfassen wir anonymisierte Nutzungsstatistiken ausschließlich auf eigener Infrastruktur (Azure Table Storage, Deutschland). Neben Seitenaufrufen werden dabei auch anonyme Interaktions-Ereignisse (z. B. Scrolltiefe, Klicks auf externe Verweise und Downloads sowie technische Fehler) verarbeitet, um die Website zu verbessern. Es werden keine Daten an Drittanbieter-Analysedienste übermittelt und keine geräteübergreifenden Profile gebildet.

Dabei werden folgende Daten erhoben:

  • Gehashte IP-Adresse (SHA-256 + Salt, gekürzt auf 16 Zeichen - keine Rückrechnung möglich)
  • Browser-Typ (User-Agent)
  • Aufgerufener URL-Pfad
  • Verweisende Website (Referrer)
  • Verweildauer auf der Seite
  • Bildschirmauflösung
  • Spracheinstellung
  • Erstbesucher-Kennzeichen (anonymisiert)
  • Anonyme Sitzungs-ID (zufällig generiert, kein Personenbezug)
  • Ungefährer Standort (Land), abgeleitet aus der IP-Adresse
  • Art des Ereignisses (Seitenaufruf, Scrolltiefe, Klick, Download, technischer Fehler, Zielerreichung)
  • Ereignis-Detail (z. B. Scrolltiefe in Prozent, Ziel eines externen Verweises, Dateiname, Fehlermeldung)
  • Kampagnen-Parameter der aufrufenden URL (utm_source, utm_medium, utm_campaign), sofern vorhanden

Die IP-Adresse wird ausschließlich zur Ableitung des ungefähren Standorts (Land) und zur Bildung des Hashwerts verarbeitet und nicht im Klartext gespeichert.

Speicherdauer: 14 Monate ab Erhebung; anschließend automatisierte Löschung. Widerruf: Jederzeit über den Link 'Cookie-Einstellungen' im Footer der Website, mit Wirkung für die Zukunft.

Wir verwenden keine Google-Dienste (kein Google Analytics, keine Google Fonts, kein Google Tag Manager).

Automatisierte Datenschutz-Signale Ihres Browsers wie Do Not Track (DNT) und Global Privacy Control (GPC) berücksichtigen wir: Unsere Analyse startet ohnehin nur nach ausdrücklicher Einwilligung; ist ein solches Signal gesetzt, unterbleibt die analytische Verarbeitung zusätzlich unabhängig von einer Einwilligung.

Cloudflare Turnstile setzt im Zuge der Bot-Erkennung ggf. funktionale Cookies/LocalStorage-Einträge (technisch notwendig, § 25 Abs. 2 TDDDG).

13. Speicherdauer und Löschung

Personenbezogene Daten werden gelöscht, sobald sie für den Zweck ihrer Erhebung nicht mehr erforderlich sind.

DatenkategorieSpeicherdauer
KontodatenDauer der aktiven Nutzung; Löschung nach Vertragsende.
Rechnungen / Buchhaltung10 Jahre (§ 257 HGB, § 147 AO).
Cloud-Sync-DatenBis zum Widerruf der Einwilligung oder Kontolöschung; max. 30 Tage nach Widerruf.
Server-Logfiles14 Tage (Sicherheitszwecke).
Anonymisierte Besucherstatistiken14 Monate (nur nach Einwilligung).
Newsletter-Anmeldedaten (DOI-Log)Dauer der Einwilligung; Nachweisdaten bis zu 3 Jahre nach Abmeldung.

14. Technische und organisatorische Maßnahmen (TOM)

Wir setzen angemessene technische und organisatorische Maßnahmen (Art. 32 DSGVO) ein, um personenbezogene Daten zu schützen, insbesondere:

  • Verschlüsselung in Transit (TLS/HTTPS) und at Rest.
  • Zugangskontrollen und Rollen-/Berechtigungsmanagement.
  • Regelmäßige Backups und Notfallwiederherstellungskonzepte.
  • Monitoring und Sicherheitsprotokollierung.
  • Regelmäßige Patch-Management-Prozesse.
  • Geplante Penetrationstests / Sicherheitsüberprüfungen.

Details zu konkreten TOMs stellen wir auf Anfrage und im Rahmen datenschutzrechtlich zulässiger Offenlegung bereit (insbesondere im Rahmen eines AVV).

15. Konto, Anmeldung und Authentifizierung

Für die Registrierung, Anmeldung und Verwaltung Ihres Nutzerkontos setzen wir eine selbst betriebene Authentifizierungslösung (Identity- und Access-Management auf Basis quelloffener Software) ein. Diese läuft ausschließlich auf unserer eigenen Infrastruktur (auth.sitzfritz.de, Microsoft Azure, Region Germany West Central).

Eigenbetrieb: Wir hosten diese Lösung vollständig selbst. Es werden keine Authentifizierungs- oder Kontodaten an das hinter der eingesetzten Software stehende Unternehmen übermittelt; ein Auftragsverarbeitungsverhältnis mit diesem Anbieter besteht insoweit nicht.
  • Verarbeitete Daten: E-Mail-Adresse, Name, pseudonyme Nutzerkennung, Rollen und Berechtigungen, Anmeldezeitpunkte sowie die zur Durchführung der Anmeldung technisch erforderlichen Sitzungs- und Token-Daten und die IP-Adresse.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Kontos / Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit, Missbrauchsabwehr).
  • Anmeldung über Google oder Microsoft (optional): Optional können Sie sich über einen externen Anbieter (Google oder Microsoft) anmelden. Nur wenn Sie dies aktiv auswählen, findet die Authentifizierung beim jeweiligen Anbieter statt; dabei werden in dessen Verantwortung Daten mit dem Anbieter ausgetauscht (siehe dessen Datenschutzerklärung). Ohne Ihre aktive Auswahl erfolgt keine Übermittlung an diese Anbieter.
  • Speicherort: EU (Deutschland, Microsoft Azure Germany West Central).
  • Speicherdauer: Für die Dauer des bestehenden Nutzerkontos; Löschung nach Beendigung des Vertragsverhältnisses, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

16. Ihre Rechte als betroffene Person

Sie haben nach DSGVO folgende Rechte:

  • Auskunft über verarbeitete Daten (Art. 15 DSGVO).
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO).
  • Löschung („Recht auf Vergessenwerden“, Art. 17 DSGVO).
  • Einschränkung der Verarbeitung (Art. 18 DSGVO).
  • Datenübertragbarkeit (Art. 20 DSGVO).
  • Widerspruch gegen die Verarbeitung auf Grundlage berechtigter Interessen (Art. 21 DSGVO).
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
  • Beschwerderecht bei der zuständigen Datenschutzaufsichtsbehörde (Art. 77 DSGVO).

Zuständige Aufsichtsbehörde:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestr. 2-4, 40213 Düsseldorf
poststelle@ldi.nrw.de · www.ldi.nrw.de

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: privacy@sitzfritz.de.

Widerruf der Einwilligung für Website-Analyse: Sie können Ihre Einwilligung zur Nutzungsanalyse jederzeit über den Link im Footer der Website widerrufen.

17. Änderungen dieser Datenschutzerklärung

Änderungen dieser Datenschutzerklärung werden an dieser Stelle veröffentlicht. Bei wesentlichen Änderungen (z. B. neue Verarbeitungszwecke, neue Drittanbieter, neue Drittlandtransfers) informieren wir registrierte Nutzer zusätzlich per E-Mail. Das Datum der letzten Aktualisierung ist stets oben angegeben.