Datenschutzerklärung für die Anwendung „dymaDoo“

1. Verantwortlicher im Sinne der DSGVO

Die Nutzung der Anwendung „dymaDoo“ erfolgt im Auftrag des jeweiligen Vertragspartners (nachfolgend „Kunde“).

Der jeweilige Kunde ist Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für die über dymaDoo verarbeiteten personenbezogenen Daten.

Die Kontaktdaten des Verantwortlichen entnehmen Sie bitte dem jeweiligen Impressum bzw. der Datenschutzerklärung des Kunden, bei dem Sie dymaDoo nutzen.

2. Rolle von netzlodern

Die technische Bereitstellung und der Betrieb der Anwendung erfolgen durch (nachfolgend „netzlodern“):

netzlodern GmbH
Goebenstraße 31
30163 Hannover

Telefon: +49 511 96759946
E-Mail: info@netzlodern.de

netzlodern verarbeitet personenbezogene Daten ausschließlich als Auftragsverarbeiter gemäß Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrages (AVV) mit dem jeweiligen Kunden.

Eine Verarbeitung zu eigenen Zwecken findet nicht statt.

3. Art und Umfang der verarbeiteten Daten

Je nach eingesetztem Modul können folgende personenbezogene Daten verarbeitet werden:

Stammdaten

  • Vor- und Nachname
  • Anschrift
  • E-Mail-Adresse
  • Telefonnummer

Termin- und Buchungsdaten

  • Terminzeiten
  • Buchungsinhalte
  • Notizen
  • Zuordnungen zu Mitarbeitenden

Vertrags- und Abrechnungsdaten

  • Vertragsinhalte
  • Rechnungsdaten
  • Zahlungsinformationen (ohne eigene Zahlungsabwicklung)

Kommunikationsdaten

  • Nachrichteninhalte
  • Dokumente
  • Anhänge

Nutzungsdaten

  • IP-Adresse
  • Zeitstempel
  • technische Zugriffsdaten
  • Server-Logfiles

Verbindungsdaten zu optional verknüpften externen Konten

Bei optionaler Verknüpfung eines Google- oder Microsoft-Kontos zusätzlich: OAuth-Access- und Refresh-Tokens sowie die Profil-E-Mail-Adresse des verbundenen Kontos. Details siehe Abschnitte 9 und 10.

4. Zweck der Datenverarbeitung

Die Verarbeitung erfolgt ausschließlich zur:

  • Bereitstellung der SaaS-Anwendung
  • Durchführung von Terminvereinbarungen
  • Verwaltung von Kunden- und Vertragsdaten
  • Abbildung betrieblicher Prozesse
  • technischen Sicherstellung des Systembetriebs

Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem Systembetrieb), jeweils bezogen auf den Verantwortlichen.

5. Hosting und Serverbetrieb

Die Anwendung wird ausschließlich auf von netzlodern verwalteten Servern in Deutschland betrieben.

Es erfolgt keine Datenübermittlung in Drittstaaten, sofern durch den Kunden keine externe Schnittstelle aktiviert wird.

6. E-Mail-Versand

Der Versand systemseitiger E-Mails erfolgt über die Mailserver von netzlodern, sofern der Kunde keinen externen E-Mail-Dienst (z. B. Brevo oder vergleichbare Anbieter) per Schnittstelle aktiviert.

Bei Nutzung externer Dienste gelten die Datenschutzbestimmungen des jeweiligen Anbieters.

7. Server-Logfiles

Zur Sicherstellung des technischen Betriebs werden automatisch Server-Logfiles erfasst.

Erfasst werden insbesondere:

  • IP-Adresse
  • Datum und Uhrzeit des Zugriffs
  • aufgerufene Ressource
  • Browsertyp und Version
  • Betriebssystem

Die Verarbeitung erfolgt zur Gewährleistung von Systemsicherheit, Stabilität und Missbrauchsprävention.

Eine Zusammenführung mit anderen Datenquellen erfolgt nicht.

8. Schnittstellen zu Drittsystemen

dymaDoo ermöglicht optional die Anbindung externer Systeme (z.B. Buchhaltungssoftware wie Billomat oder andere APIs).

Die Aktivierung solcher Schnittstellen erfolgt ausschließlich durch den Kunden.

Für die Verarbeitung personenbezogener Daten innerhalb angebundener Drittsysteme ist der jeweilige Anbieter verantwortlich.

Optional vom Endnutzer aktivierbare Verbindungen zu Google- bzw. Microsoft-Konten sind in den Abschnitten 9 und 10 gesondert geregelt.

9. Verbindung mit Google-Konten (Use of Google User Data)

Die Verbindung Ihres Google-Kontos mit dymaDoo erfolgt optional auf Ihre ausdrückliche Initiative hin und nur, wenn Sie die entsprechenden Dienste (z.B. Kalendersynchronisation und Terminvereinbarung mit Google Kalender) nutzen möchten. Sie können die Verbindung jederzeit widerrufen.

Die Verarbeitung erfolgt im Einklang mit der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen.

9.1 Zugriff auf Daten (Data Accessed)

Es wird ausschließlich auf folgende, von Ihnen freigegebene Scopes zugegriffen:

  • …/auth/userinfo.email – primäre Google-E-Mail-Adresse zur Identifikation des verbundenen Kontos.
  • …/auth/calendar.readonly – lesender Zugriff auf Kalender und Frei-/Belegt-Zeiten.
  • …/auth/calendar.events – Anlegen, Ändern und Löschen von Kalenderereignissen.

Weitere Google-Nutzerdaten werden nicht abgerufen.

9.2 Verwendung der Daten (Data Usage)

Die Daten werden ausschließlich zur Bereitstellung der von Ihnen gewünschten Dienste (z.B. Synchronisation Ihrer Termine, zur Prüfung Ihrer Verfügbarkeit (FreeBusy) sowie zur Pflege der zugehörigen Kalenderereignisse) im Rahmen der in Abschnitt 4 genannten Zwecke verwendet. Eine Verarbeitung mittels künstlicher Intelligenz oder maschinellem Lernen, eine Nutzung zu Werbezwecken oder zum Training von KI-Modellen findet zu keinem Zeitpunkt statt.

9.3 Weitergabe an Dritte (Data Sharing)

Über die Google-Schnittstellen erhaltene Daten werden nicht an Dritte weitergegeben.

9.4 Speicherung und Schutz der Daten (Data Storage & Protection)

Die Speicherung erfolgt auf der in Abschnitt 5 beschriebenen Infrastruktur. Es gelten die in Abschnitt 13 (TOM) beschriebenen Schutzmaßnahmen; insbesondere werden OAuth-Access- und Refresh-Tokens verschlüsselt in der Datenbank abgelegt und ausschließlich über SSL/TLS übertragen.

9.5 Speicherdauer und Löschung (Data Retention & Deletion)

Die im Rahmen der Google-Anbindung erhaltenen Daten werden gelöscht, sobald Sie die Verbindung in den Einstellungen von dymaDoo trennen oder das zugrunde liegende Vertragsverhältnis endet (vgl. Abschnitt 12). Sie können Ihre Einwilligung zudem jederzeit direkt bei Google unter https://myaccount.google.com/permissions widerrufen.

9.6 Limited Use

Die Nutzung von Informationen aus den Google-APIs erfolgt im Einklang mit der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen.

10. Verbindung mit Microsoft-Konten

Die Verbindung Ihres Microsoft-Kontos mit dymaDoo erfolgt optional auf Ihre ausdrückliche Initiative hin und nur, wenn Sie die entsprechenden Dienste (z.B. Kalendersynchronisation und Terminvereinbarung mit Microsoft 365 Kalender) nutzen möchten. Sie können die Verbindung jederzeit widerrufen.

10.1 Zugriff auf Daten

Es wird ausschließlich auf folgende, von Ihnen freigegebene Scopes zugegriffen:

  • User.Read – Auslesen Ihres grundlegenden Microsoft-Profils (Name, E-Mail) zur Identifikation des verbundenen Kontos.
  • Calendars.ReadWrite – Lese- und Schreibzugriff auf Ihre persönlichen Kalender (inkl. Frei-/Belegt-Zeiten).
  • Calendars.ReadWrite.Shared – entsprechender Zugriff auf mit Ihnen geteilte Kalender, soweit für die Terminvereinbarung erforderlich.
  • offline_access – Ausstellung eines Refresh-Tokens, damit die Synchronisation auch ohne aktive Anmeldung in dymaDoo fortgeführt werden kann; hierdurch werden keine zusätzlichen inhaltlichen Daten abgerufen.

Weitere Microsoft-Nutzerdaten werden nicht abgerufen.

10.2 Verwendung, Weitergabe, Speicherung und Schutz

Verwendungszwecke, Nicht-Weitergabe an Dritte sowie Speicherung und Schutz entsprechen den in den Abschnitten 9.2 bis 9.4 für Google-Daten beschriebenen Regelungen sinngemäß.

10.3 Speicherdauer und Löschung

Die im Rahmen der Microsoft-Anbindung erhaltenen Daten werden gelöscht, sobald Sie die Verbindung in den Einstellungen von dymaDoo trennen oder das zugrunde liegende Vertragsverhältnis endet (vgl. Abschnitt 12). Sie können den Zugriff zusätzlich jederzeit direkt bei Microsoft unter https://myaccount.microsoft.com/ widerrufen.

11. Tracking und Analyse

Innerhalb der Anwendung ist kein Tracking- oder Analyse-Tool integriert.

Es findet keine Profilbildung und kein Marketing-Tracking statt.

12. Speicherdauer

Personenbezogene Daten werden ausschließlich im Auftrag des jeweiligen Kunden gespeichert.

Die Speicherdauer richtet sich nach:

  • den vertraglichen Vereinbarungen zwischen Kunde und betroffener Person
  • gesetzlichen Aufbewahrungspflichten
  • Löschanweisungen des Kunden

Nach Vertragsende werden die Daten gemäß AVV gelöscht oder an den Kunden herausgegeben.

Für Daten aus optional verbundenen Google- bzw. Microsoft-Konten gelten ergänzend die Abschnitte 9.5 und 10.3.

13. Technische und organisatorische Maßnahmen (TOM)

netzlodern trifft angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, insbesondere:

  • verschlüsselte Datenübertragung (SSL/TLS)
  • Zugriffsbeschränkungen
  • rollenbasierte Berechtigungskonzepte
  • regelmäßige Sicherheitsupdates
  • Datensicherungen
  • Schutz vor unbefugtem Zugriff
  • verschlüsselte Speicherung authentifizierungsrelevanter Daten (z. B. OAuth-Tokens) in der Datenbank

14. Rechte betroffener Personen

Betroffene Personen haben gegenüber dem jeweiligen Verantwortlichen folgende Rechte:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch (Art. 21 DSGVO)

Anfragen sind an den jeweiligen Verantwortlichen zu richten.

15. Beschwerderecht

Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.