Datenschutzerklärung
Was mit personenbezogenen Daten passiert, wenn ihr diese Website oder die Korpodesk-Anwendung nutzt.
1. Allgemeine Hinweise
Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie diese Website oder die Korpodesk-Anwendung nutzen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können. Ausführliche Informationen zum Thema Datenschutz entnehmen Sie unserer unter diesem Text aufgeführten Datenschutzerklärung.
Datenerfassung auf dieser Website und in der Anwendung
Wer ist verantwortlich für die Datenerfassung?
Die Datenverarbeitung auf dieser Website (korpodesk.de) und in der Anwendung (*.korpodesk.de) erfolgt durch den Websitebetreiber. Dessen Kontaktdaten können Sie dem Abschnitt „Hinweis zur verantwortlichen Stelle“ in dieser Datenschutzerklärung entnehmen.
Wie erfassen wir Ihre Daten?
Ihre Daten werden zum einen dadurch erhoben, dass Sie uns diese mitteilen – z. B. durch Eingabe in ein Kontaktformular oder bei der Registrierung in der Anwendung. Andere Daten werden automatisch oder nach Ihrer Einwilligung beim Besuch der Website bzw. Nutzung der Anwendung erfasst (z. B. technische Daten wie Browser, Betriebssystem, Uhrzeit des Zugriffs).
Wofür nutzen wir Ihre Daten?
Ein Teil der Daten wird erhoben, um eine fehlerfreie Bereitstellung der Website und Anwendung zu gewährleisten. Andere Daten dienen der Analyse des Nutzungsverhaltens oder der Vertragserfüllung (Bereitstellung der Vereinsverwaltungsfunktionen).
Welche Rechte haben Sie bezüglich Ihrer Daten?
Sie haben jederzeit das Recht, unentgeltlich Auskunft über Herkunft, Empfänger und Zweck Ihrer gespeicherten personenbezogenen Daten zu erhalten. Sie haben außerdem ein Recht auf Berichtigung oder Löschung dieser Daten. Wenn Sie eine Einwilligung zur Datenverarbeitung erteilt haben, können Sie diese jederzeit für die Zukunft widerrufen. Des Weiteren steht Ihnen ein Beschwerderecht bei der zuständigen Aufsichtsbehörde zu.
2. Hosting und Server-Logfiles
Hetzner (Website, Anwendung und Dateispeicher)
Sowohl die Marketing-Website korpodesk.de als auch die Korpodesk-Anwendung (*.korpodesk.de) einschließlich Datenbank und Dateispeicher betreiben wir auf Servern folgenden Anbieters:
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland (nachfolgend „Hetzner“).
Die Server stehen in einem Rechenzentrum in Falkenstein, Deutschland. Alle Vereins- und Websitedaten einschließlich der Sicherungskopien werden ausschließlich dort gespeichert und verarbeitet. Details entnehmen Sie der Datenschutzerklärung von Hetzner: https://www.hetzner.com/de/rechtliches/datenschutz
Die Verwendung von Hetzner erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO. Wir haben ein berechtigtes Interesse an einem sicheren und zuverlässigen Betrieb unseres Angebots. Wir haben mit Hetzner einen Vertrag über Auftragsverarbeitung (AVV) nach Art. 28 DSGVO geschlossen.
Server-Logfiles
Beim Aufruf unserer Website und der Anwendung werden automatisch technische Zugriffsdaten verarbeitet, die Ihr Browser übermittelt: Datum und Uhrzeit der Anfrage, aufgerufene Adresse, übertragene Datenmenge, Meldung über den Abruferfolg, Browsertyp und -version, verwendetes Betriebssystem, Referrer-URL und IP-Adresse.
Diese Daten werden nicht mit anderen Datenquellen zusammengeführt. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; wir haben ein berechtigtes Interesse an der technisch fehlerfreien Darstellung, der Fehlersuche und der Abwehr von Angriffen. Die Daten werden gelöscht, sobald sie für diese Zwecke nicht mehr erforderlich sind, spätestens nach 7 Tagen.
3. Allgemeine Hinweise und Pflichtinformationen
Datenschutz
Die Betreiber dieser Seiten nehmen den Schutz Ihrer persönlichen Daten sehr ernst. Wir behandeln Ihre personenbezogenen Daten vertraulich und entsprechend den gesetzlichen Datenschutzvorschriften sowie dieser Datenschutzerklärung.
Wir weisen darauf hin, dass die Datenübertragung im Internet Sicherheitslücken aufweisen kann. Ein lückenloser Schutz der Daten vor dem Zugriff durch Dritte ist nicht möglich.
Hinweis zur verantwortlichen Stelle
Verantwortliche Stelle für die Datenverarbeitung auf dieser Website ist:
Breuer Software GmbH
Rehfuesstraße 37
53115 Bonn
Vertreten durch: Geschäftsführer Benedikt Breuer
Telefon: +49 (0)163 4445098
E-Mail: info@korpodesk.de
Verantwortliche Stelle ist die natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet. Für die Daten, die Vereine in der Anwendung verwalten, gilt eine abweichende Rollenverteilung – siehe Abschnitt 6.
Speicherdauer
Soweit innerhalb dieser Datenschutzerklärung keine speziellere Speicherdauer genannt wurde, verbleiben Ihre personenbezogenen Daten bei uns, bis der Zweck für die Datenverarbeitung entfällt. Wenn Sie ein berechtigtes Löschersuchen geltend machen oder eine Einwilligung zur Datenverarbeitung widerrufen, werden Ihre Daten gelöscht, sofern wir keine anderen rechtlich zulässigen Gründe für die Speicherung haben (z. B. steuer- oder handelsrechtliche Aufbewahrungsfristen); im letztgenannten Fall erfolgt die Löschung nach Fortfall dieser Gründe.
Rechtsgrundlagen der Datenverarbeitung
Sofern Sie in die Datenverarbeitung eingewilligt haben, verarbeiten wir Ihre personenbezogenen Daten auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO. Sind Ihre Daten zur Vertragserfüllung oder zur Durchführung vorvertraglicher Maßnahmen erforderlich, verarbeiten wir Ihre Daten auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Zur Erfüllung einer rechtlichen Verpflichtung erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO. Darüber hinaus kann die Datenverarbeitung auf Grundlage unseres berechtigten Interesses nach Art. 6 Abs. 1 lit. f DSGVO erfolgen.
Empfänger von personenbezogenen Daten
Wir geben personenbezogene Daten nur an externe Stellen weiter, wenn dies zur Vertragserfüllung erforderlich ist, wir gesetzlich dazu verpflichtet sind oder ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO besteht. Beim Einsatz von Auftragsverarbeitern geben wir Daten nur auf Grundlage eines gültigen AVV weiter. Welche Dienstleister das im Einzelnen sind, listet unser Auftragsverarbeitungsvertrag in § 7 auf.
Übermittlung in Drittländer
Die Vereins- und Websitedaten werden in Deutschland gespeichert. In folgenden, klar abgegrenzten Fällen werden einzelne Daten an Dienstleister mit Sitz außerhalb der EU bzw. des EWR übermittelt:
- Auswertung hochgeladener PDF-Dateien und Fragen an die Anleitungs-Hilfe (Anthropic PBC, USA)
- Zustellung von Push-Benachrichtigungen an iOS- und Android-Geräte (Apple, Google)
- Umwandlung eingegebener Adressen in Kartenkoordinaten (Mapbox Inc., USA)
- Terminbuchung für Demo-Termine auf dieser Website (TidyCal)
- E-Mail-Versand über Amazon SES: Der Versand selbst läuft über die AWS-Region Frankfurt am Main, ein Zugriff durch die US-Muttergesellschaft Amazon Web Services, Inc. ist jedoch nicht auszuschließen.
Grundlage dieser Übermittlungen sind die Standardvertragsklauseln der EU-Kommission bzw. – soweit der Empfänger zertifiziert ist – das EU-US Data Privacy Framework, jeweils ergänzt um Auftragsverarbeitungsverträge nach Art. 28 DSGVO. Wir weisen darauf hin, dass in den USA kein dem europäischen Recht vergleichbares Datenschutzniveau besteht und Zugriffe staatlicher Stellen nicht vollständig ausgeschlossen werden können.
Widerruf Ihrer Einwilligung
Viele Datenverarbeitungsvorgänge sind nur mit Ihrer ausdrücklichen Einwilligung möglich. Sie können eine bereits erteilte Einwilligung jederzeit widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Datenverarbeitung bleibt unberührt.
Widerspruchsrecht (Art. 21 DSGVO)
WENN DIE DATENVERARBEITUNG AUF GRUNDLAGE VON ART. 6 ABS. 1 LIT. E ODER F DSGVO ERFOLGT, HABEN SIE JEDERZEIT DAS RECHT, AUS GRÜNDEN, DIE SICH AUS IHRER BESONDEREN SITUATION ERGEBEN, GEGEN DIE VERARBEITUNG IHRER PERSONENBEZOGENEN DATEN WIDERSPRUCH EINZULEGEN; DIES GILT AUCH FÜR EIN AUF DIESE BESTIMMUNGEN GESTÜTZTES PROFILING. DIE JEWEILIGE RECHTSGRUNDLAGE ENTNEHMEN SIE DIESER DATENSCHUTZERKLÄRUNG. WENN SIE WIDERSPRUCH EINLEGEN, WERDEN WIR IHRE BETROFFENEN PERSONENBEZOGENEN DATEN NICHT MEHR VERARBEITEN, ES SEI DENN, WIR KÖNNEN ZWINGENDE SCHUTZWÜRDIGE GRÜNDE FÜR DIE VERARBEITUNG NACHWEISEN, DIE IHRE INTERESSEN, RECHTE UND FREIHEITEN ÜBERWIEGEN, ODER DIE VERARBEITUNG DIENT DER GELTENDMACHUNG, AUSÜBUNG ODER VERTEIDIGUNG VON RECHTSANSPRÜCHEN (WIDERSPRUCH NACH ART. 21 ABS. 1 DSGVO).
Beschwerderecht bei der zuständigen Aufsichtsbehörde
Im Falle von Verstößen gegen die DSGVO steht den Betroffenen ein Beschwerderecht bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat ihres gewöhnlichen Aufenthalts, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes zu.
Recht auf Datenübertragbarkeit
Sie haben das Recht, Daten, die wir auf Grundlage Ihrer Einwilligung oder in Erfüllung eines Vertrags automatisiert verarbeiten, an sich oder an einen Dritten in einem gängigen, maschinenlesbaren Format aushändigen zu lassen.
Auskunft, Berichtigung und Löschung
Sie haben jederzeit das Recht auf unentgeltliche Auskunft über Ihre gespeicherten personenbezogenen Daten, deren Herkunft und Empfänger und den Zweck der Datenverarbeitung sowie ein Recht auf Berichtigung oder Löschung dieser Daten.
Recht auf Einschränkung der Verarbeitung
Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen, insbesondere wenn Sie die Richtigkeit der Daten bestreiten, die Verarbeitung unrechtmäßig ist oder Sie die Daten zur Geltendmachung von Rechtsansprüchen benötigen.
SSL- bzw. TLS-Verschlüsselung
Diese Website und die Anwendung nutzen aus Sicherheitsgründen eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie am „https://“ und dem Schloss-Symbol in der Browserzeile.
4. Datenerfassung auf der Marketing-Website (korpodesk.de)
Cookies und Speicherung auf Ihrem Gerät
Zu Werbezwecken setzen wir keine Cookies. Ohne Ihre Einwilligung legen wir auf Ihrem Gerät ausschließlich das ab, was für den Betrieb der Seite erforderlich ist: Ihre Antwort auf den Analyse-Hinweis (damit wir nicht bei jedem Aufruf erneut fragen) und – falls Sie eine wählen – die Verbindung, in deren Farben Sie die Seite ansehen. Beides bleibt auf Ihrem Gerät und wird nicht an uns übermittelt. Rechtsgrundlage ist § 25 Abs. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO.
Stimmen Sie dem Analyse-Hinweis zu, setzt unser Analyse-Werkzeug PostHog zusätzlich ein Cookie und einen Eintrag im lokalen Speicher Ihres Browsers, damit wir wiederkehrende Besuche als solche erkennen können (Einzelheiten unter „Analyse-Tools"). Beides läuft nach sechs Monaten ab und enthält keine Angaben zu Ihrer Person, sondern eine zufällige Kennung. Rechtsgrundlage ist dann Ihre Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Sie können sie jederzeit und ohne Angabe von Gründen widerrufen – über „Analyse-Einstellung ändern" am Fuß jeder Seite. Wir löschen die betreffenden Einträge dabei sofort. Der Widerruf berührt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht.
Schriften und Symbole liefern wir von unseren eigenen Servern aus – es werden keine Schriften von Google Fonts oder vergleichbaren Diensten nachgeladen.
Kontaktformular
Wenn Sie uns per Kontaktformular Anfragen zukommen lassen, werden Ihre Angaben inklusive der von Ihnen angegebenen Kontaktdaten zwecks Bearbeitung der Anfrage bei uns gespeichert. Diese Daten geben wir nicht ohne Ihre Einwilligung weiter. Für die Zustellung der Nachricht an unser Postfach setzen wir die unten genannten Versanddienstleister ein.
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, sofern Ihre Anfrage mit der Erfüllung eines Vertrags zusammenhängt, andernfalls auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der effektiven Bearbeitung von Anfragen).
Die Daten verbleiben bei uns, bis Sie uns zur Löschung auffordern oder der Zweck für die Datenspeicherung entfällt.
Newsletter
Wenn Sie den Newsletter abonnieren, speichern wir die angegebene E-Mail-Adresse sowie den Zeitpunkt der Anmeldung, um Ihnen Neuigkeiten und Produktinformationen zu senden. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Sie können den Newsletter jederzeit über den Abmeldelink am Ende jeder Nachricht oder per E-Mail an info@korpodesk.de abbestellen; Ihre Adresse wird dann aus dem Verteiler gelöscht.
Terminbuchung für Demo-Termine (TidyCal)
Auf der Seite „Demo buchen“ binden wir den Terminbuchungsdienst TidyCal (Sumo Group Inc. (TidyCal), 1305 E. 6th St #3, Austin, TX 78702, USA) ein. Die Terminauswahl lädt nicht automatisch: Zunächst sehen Sie nur einen Hinweis mit der Schaltfläche „Terminkalender laden“. Erst wenn Sie diese anklicken, baut Ihr Browser eine Verbindung zu den Servern des Anbieters auf und übermittelt dabei Ihre IP-Adresse und technische Verbindungsdaten. Ohne diesen Klick werden keinerlei Daten an TidyCal übertragen. Rechtsgrundlage für das Laden der Einbettung ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG. Ihre Entscheidung speichern wir ausschließlich lokal in Ihrem Browser, damit Sie nicht bei jedem Besuch erneut klicken müssen; Sie können sie jederzeit über „Einbettung wieder deaktivieren“ auf derselben Seite widerrufen. Buchen Sie einen Termin, verarbeitet der Anbieter zusätzlich die von Ihnen eingegebenen Angaben (Name, E-Mail-Adresse, Terminwunsch, ggf. Nachricht) in unserem Auftrag; Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen).
Verein testen (Selbstregistrierung)
Über das Formular „Verein testen“ können Sie einen Testzugang für Ihren Verein einrichten. Dabei verarbeiten wir die eingegebenen Angaben zu Verein und Ansprechpartner (Name, E-Mail-Adresse, Funktion im Verein, gewünschte Adresse des Zugangs) sowie Ihre Zustimmung zu AGB und Datenschutzerklärung samt Zeitpunkt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Wird aus dem Testzugang kein Vertrag, löschen wir den Zugang und die dabei erhobenen Daten nach Ablauf der Testphase.
Semesterprogramm-Analyse
Auf der Website können Sie ein Semesterprogramm als PDF hochladen, um sich die enthaltenen Termine anzeigen zu lassen. Der Inhalt der Datei wird dafür an unseren KI-Dienstleister übermittelt (siehe Abschnitt 6, „KI-gestützte Funktionen“) und nach der Auswertung nicht dauerhaft bei uns gespeichert. Laden Sie bitte keine Dateien mit besonders schutzwürdigen personenbezogenen Daten hoch.
Anfrage per E-Mail oder Telefon
Wenn Sie uns per E-Mail oder Telefon kontaktieren, wird Ihre Anfrage inklusive aller daraus hervorgehenden personenbezogenen Daten zum Zwecke der Bearbeitung bei uns gespeichert. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.
5. Analyse-Tools
PostHog
Wir setzen PostHog zur Analyse des Nutzungsverhaltens auf unserer Website und in der Anwendung ein. Anbieter ist PostHog Inc., 965 Mission Street, Suite 102, San Francisco, CA 94103, USA. Die Daten werden ausschließlich auf Servern innerhalb der Europäischen Union verarbeitet (EU Cloud).
PostHog erfasst aufgerufene Seiten, Klickpfade und Geräteinformationen. IP-Adressen erfassen wir in keinem Fall.
Ohne Ihre Einwilligung wird dabei nichts auf Ihrem Gerät abgelegt: Die Zuordnung endet mit dem Schließen des Browserfensters, und jeder erneute Aufruf ist für uns ein neuer, unbekannter Besuch. Stimmen Sie zu, kommt ein Wiedererkennungswert hinzu (Cookie und lokaler Speicher, siehe oben) – wir sehen dann, ob ein Besuch der erste oder der dritte war. Gezählt wird in beiden Fällen dasselbe; die Einwilligung betrifft ausschließlich die Wiedererkennung über mehrere Besuche hinweg.
In der Anwendung – also nach der Anmeldung unter der Adresse Ihres Vereins – zeichnet PostHog zusätzlich Sitzungen auf: Seitenaufbau, Mausbewegungen und Klicks werden so festgehalten, dass sich der Ablauf einer Nutzung später nachvollziehen lässt. Auf dieser Marketing-Website findet keine solche Aufzeichnung statt.
Sind Sie in der Anwendung angemeldet, ordnen wir die erfassten Ereignisse Ihrem Nutzerkonto zu (Nutzer-ID und E-Mail-Adresse), um Fehler einzelnen Vorgängen zuordnen und Rückfragen beantworten zu können.
Rechtsgrundlage für die Zählung auf der Website ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung unseres Angebots); für die Wiedererkennung über mehrere Besuche hinweg tritt Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG hinzu, die Sie über „Analyse-Einstellung ändern" am Seitenfuß jederzeit widerrufen können. Innerhalb der Anwendung erfolgt die Verarbeitung im Auftrag des jeweiligen Vereins auf Grundlage von Art. 6 Abs. 1 lit. b und lit. f DSGVO. Sie können der Analyse jederzeit widersprechen (E-Mail an info@korpodesk.de). Wir haben mit PostHog einen AVV gemäß Art. 28 DSGVO geschlossen.
6. Datenverarbeitung in der Korpodesk-Anwendung (*.korpodesk.de)
Was ist Korpodesk?
Korpodesk ist eine Vereinsverwaltungssoftware für Studentenverbindungen und Korporationen. Im Rahmen der Nutzung der Anwendung verarbeiten wir im Auftrag der jeweiligen Vereine (Verantwortliche) personenbezogene Daten ihrer Mitglieder.
Hinweis: Verantwortlicher für die Datenverarbeitung innerhalb der Anwendung ist der jeweilige Verein, der Korpodesk nutzt. Die Breuer Software GmbH ist in diesem Verhältnis Auftragsverarbeiterin gemäß Art. 28 DSGVO. Für Auskunfts-, Berichtigungs- oder Löschbegehren wenden Sie sich bitte an Ihren jeweiligen Verein.
Welche Daten werden verarbeitet?
Im Rahmen der Anwendung werden folgende Kategorien personenbezogener Daten verarbeitet:
- Kontaktdaten: Name, Adresse, E-Mail, Telefonnummer
- Mitgliedschaftsdaten: Chargen, Status, Beitrittsdatum
- Veranstaltungsdaten: Anmeldungen und Teilnahmen
- Finanzdaten: Rechnungen, Kassenbucheinträge (nur für berechtigte Nutzer)
- Dateien und Dokumente, die der Verein in der Anwendung ablegt
- Anmeldedaten: E-Mail-Adresse und Passwort (nur als kryptografischer Hash gespeichert)
- Nutzungsdaten: Login-Zeitpunkte, Geräte- und Versionsinformationen
Rechtsgrundlage
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung zwischen Korpodesk und dem Verein) sowie ggf. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Vereins an der Mitgliederverwaltung).
Speicherdauer
Daten werden so lange gespeichert, wie der Verein die Anwendung nutzt und kein Löschauftrag erteilt wurde. Nach Kündigung des Vertrags werden alle Vereinsdaten innerhalb von 30 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen (z. B. 10 Jahre für Finanzdaten gem. § 147 AO). Sicherungskopien laufen turnusmäßig innerhalb von 30 Tagen aus.
Zugriffsrechte
Der Zugriff auf personenbezogene Daten innerhalb der Anwendung ist durch ein rollenbasiertes Berechtigungssystem eingeschränkt. Finanzdaten und vollständige Kontaktdaten sind nur für Administratoren und Amtsträger des jeweiligen Vereins zugänglich.
Nutzerkonten und Anmeldung
Nutzerkonten verwalten wir über einen von uns selbst betriebenen Authentifizierungsdienst auf denselben Servern in Deutschland. Passwörter werden ausschließlich als kryptografischer Hash gespeichert; im Klartext sind sie uns nicht bekannt. Beim Anmelden werden Zeitpunkt und Gerät protokolliert, um unberechtigte Zugriffe erkennen zu können.
Dateien und Dokumente
Hochgeladene Dateien liegen im Object Storage von Hetzner in Deutschland. Der Abruf erfolgt über zeitlich befristete, nicht erratbare Links über unsere eigene Domain; Dateien, die bewusst öffentlich geteilt werden (z. B. Bilder in Rundmails), sind über einen dauerhaften Link erreichbar.
E-Mail-Versand
Für den Versand von E-Mails aus der Anwendung und von dieser Website (z. B. Rundschreiben, Benachrichtigungen, Rechnungen) setzen wir derzeit zwei Versanddienstleister parallel ein. Wir stellen die Vereine schrittweise um; welcher der beiden Dienste eine Nachricht befördert, hängt deshalb vom jeweiligen Verein ab:
- Amazon SES, ein Dienst der Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg. Der Versand läuft über die AWS-Region Frankfurt am Main; die Nachrichten werden also in Deutschland verarbeitet. Ein Zugriff durch die US-Muttergesellschaft Amazon Web Services, Inc. ist gleichwohl nicht auszuschließen – dafür gelten die im AWS Data Processing Addendum vereinbarten Standardvertragsklauseln (siehe Abschnitt „Übermittlung in Drittländer“).
- MailerSend, ein Dienst der UAB Mailerlite, J. Basanavičiaus g. 15, Vilnius 03108, Litauen.
Übermittelt werden dabei die E-Mail-Adressen der Empfänger, die Absenderangaben sowie Betreff, Inhalt und Anhänge der jeweiligen Nachricht. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Mit beiden Anbietern haben wir einen AVV gemäß Art. 28 DSGVO geschlossen.
Versandstatus und Sperrliste
Damit ein Verein sieht, ob seine Nachrichten angekommen sind, melden uns die Versanddienstleister Ereignisse zu jeder einzelnen Nachricht zurück: Annahme, Zustellung, Verzögerung, Unzustellbarkeit, Zurückweisung, Spam-Beschwerde und Abmeldung sowie das Öffnen der Nachricht und das Anklicken enthaltener Links. Diese Ereignisse speichern wir zusammen mit der E-Mail-Adresse und dem Zeitpunkt auf unseren Servern in Deutschland und zeigen sie dem versendenden Verein als Versandstatus an. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt darin, fehlgeschlagene Zustellungen zu erkennen und die Reputation unserer Versandsysteme zu erhalten.
Adressen, die dauerhaft unzustellbar sind, sich abgemeldet oder eine Nachricht als Spam gemeldet haben, nehmen wir in eine Sperrliste auf und schreiben sie nicht erneut an. Gespeichert werden dazu die E-Mail-Adresse, der Grund und der Zeitpunkt. Dauerhaft unzustellbare Adressen sperren wir übergreifend für alle Vereine – die Adresse existiert dann nicht mehr –, Abmeldungen und Beschwerden dagegen nur für den betroffenen Verein.
Anbindung vereinseigener Postfächer
Vereine können ein eigenes E-Mail-Postfach anbinden, um Nachrichten an Ämter (Chargen) in der Anwendung zu lesen und zu beantworten. Die dafür hinterlegten Zugangsdaten speichern wir verschlüsselt; abgerufene Nachrichten samt Anhängen werden auf unseren Servern in Deutschland verarbeitet. Verantwortlich für die Einrichtung und den Inhalt des Postfachs ist der jeweilige Verein.
Adressen und Karten
Bei der Eingabe von Adressen bieten wir Vorschläge an und ermitteln zu Adressen die geografischen Koordinaten, um sie auf einer Karte darstellen zu können. Dafür wird die eingegebene Adresse an Mapbox Inc., Washington, D.C., USA bzw. an den Suchdienst Nominatim der OpenStreetMap Foundation, Cambridge, Vereinigtes Königreich, übermittelt. Es werden nur die Adressdaten übertragen, keine Namen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.
KI-gestützte Funktionen
Einzelne Funktionen werten Inhalte mit Hilfe eines KI-Dienstes aus: die Übernahme von Terminen aus hochgeladenen Semesterprogramm-PDFs und die Beantwortung von Fragen in der Anleitungs-Hilfe. Dabei werden der Inhalt der jeweiligen Datei bzw. Ihre Frage an Anthropic PBC, San Francisco, USA, übermittelt und dort für die Beantwortung verarbeitet. Der Anbieter nutzt die über die Schnittstelle übermittelten Inhalte nicht zum Training seiner Modelle. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; zur Übermittlung in die USA siehe Abschnitt 3, „Übermittlung in Drittländer“.
Kalender-Abonnement
Vereine können ihre Termine als Kalender-Abonnement (iCal) in Kalender-Programme einbinden. Der dafür erzeugte Link enthält ein zufälliges, nicht erratbares Merkmal und ist ohne Anmeldung abrufbar – wer den Link kennt, sieht die Termine. Der Link kann jederzeit in der Anwendung neu erzeugt und damit entwertet werden.
Anbindung eigener Cloud-Speicher
Optional kann ein Verein einen eigenen Cloud-Speicher (WebDAV, z. B. IONOS HiDrive) anbinden. Die Auswahl des Anbieters und die datenschutzrechtliche Bewertung dieser Verbindung liegen beim Verein; wir übertragen die Dateien lediglich an das von ihm angegebene Ziel.
Anleitungsvideos
In der Hilfe der Anwendung binden wir Erklärvideos von YouTube (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) ein. Bereits beim Anzeigen der Vorschaubilder wird eine Verbindung zu Servern von Google hergestellt und Ihre IP-Adresse übertragen; das Video selbst startet erst, wenn Sie es anklicken. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
7. Mobile Apps (iOS und Android)
Korpodesk bietet native Apps für iOS und Android an. In diesen Apps gelten dieselben Datenschutzgrundsätze wie in der Webanwendung. Zusätzlich werden folgende Daten verarbeitet:
- Push-Benachrichtigungen: Zur Zustellung von Benachrichtigungen wird ein gerätespezifisches Token gespeichert und an den Zustelldienst des jeweiligen Systems übermittelt – Apple Push Notification service (Apple Distribution International Ltd., Cork, Irland) für iPhone und iPad, Firebase Cloud Messaging (Google Ireland Limited, Dublin, Irland) für Android-Geräte. Übertragen werden dabei das Token sowie der Inhalt der jeweiligen Benachrichtigung. Die Nutzung von Push-Benachrichtigungen erfordert Ihre ausdrückliche Einwilligung und kann jederzeit in den Geräteeinstellungen widerrufen werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
- Geräteinformationen: App- und Betriebssystemversion sowie der Zeitpunkt der letzten Nutzung werden gespeichert, um Benachrichtigungen zuverlässig zustellen und veraltete Zugänge erkennen zu können.
8. Vertrags- und Rechnungsdaten unserer Kunden
Für die Abwicklung des Vertrags mit dem jeweiligen Verein verarbeiten wir Angaben zum Verein, zu seinen Ansprechpartnern (Name, Funktion, E-Mail-Adresse, Telefonnummer) sowie Vertrags- und Rechnungsdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den handels- und steuerrechtlichen Aufbewahrungsfristen (bis zu 10 Jahre).
Rechnungen erstellen und versenden wir mit einer selbst entwickelten Anwendung der Breuer Software GmbH auf unseren eigenen Servern in Deutschland. Eine Übermittlung dieser Daten an ein externes Abrechnungssystem findet nicht statt; für den Versand der Rechnungs-E-Mail gilt der Abschnitt „E-Mail-Versand“.
Fragen zu diesem Text?
Schreibt uns — wir antworten in verständlichem Deutsch und nicht in Paragraphen.
