Datenschutz

Welche Daten wir verarbeiten, wozu und auf welcher Grundlage. Informationen nach Art. 13 und 14 DSGVO.

Verantwortlicher

SENSE SIXInhaber: Marvin FriedrichsOstmerheimer Str. 214b51109 Köln

E-Mail: info@red-pencil.de

Zwei Rollen, zwei Verantwortlichkeiten

Für die öffentliche Website sind wir Verantwortlicher im Sinne der DSGVO. Für die Inhalte, die eine Organisation in red.pencil einstellt, ist die jeweilige Organisation verantwortlich. Wir verarbeiten diese Daten ausschließlich in deren Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO. Wer wissen möchte, was seine Organisation dort gespeichert hat, wendet sich an diese.

Aufruf der Website

Beim Aufruf werden technisch notwendige Daten verarbeitet: IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge, Browser und Betriebssystem. Ohne diese Angaben lässt sich eine Seite nicht ausliefern. Rechtsgrundlage ist unser berechtigtes Interesse am sicheren Betrieb, Art. 6 Abs. 1 lit. f DSGVO.

Cookies und lokale Speicherung

Wir setzen keine Cookies zu Werbezwecken. Verwendet werden ausschließlich:

Anmeldung
Cookies der Sitzungsverwaltung, damit man angemeldet bleibt. Ohne sie ist keine Anmeldung möglich.
Startansicht
Ein Cookie merkt sich, mit welcher Ansicht die App aufmacht. Es enthält nur diese Auswahl und läuft nach einem Jahr ab.
Einstellungen im Gerät
Aufgeklappte Checklisten, die getroffene Wahl zur Reichweitenmessung und ähnliche Kleinigkeiten liegen im lokalen Speicher des Browsers und verlassen das Gerät nicht.

Diese Verwendungen sind für den angeforderten Dienst erforderlich, § 25 Abs. 2 Nr. 2 TDDDG. Eine Einwilligung ist dafür nicht nötig. Alles, was darüber hinausgeht, fragen wir vorher: siehe den nächsten Abschnitt.

Reichweitenmessung

Wir nutzen Vercel Web Analytics und Vercel Speed Insights, um Seitenaufrufe zu zählen und Ladezeiten zu messen. Beide arbeiten ohne Cookies und ohne dauerhafte Kennungen; einzelne Personen lassen sich damit nicht wiedererkennen. Verarbeitet werden aufgerufene Seite, Herkunftsland, Gerätetyp und Ladezeiten.

Beides läuft erst, wenn zugestimmt wurde. Wer die Frage beim ersten Besuch ablehnt oder unbeantwortet lässt, bekommt die Messung nicht abgeschaltet, sondern gar nicht erst geladen. Rechtsgrundlage ist die Einwilligung, Art. 6 Abs. 1 lit. a DSGVO.

Die Entscheidung lässt sich jederzeit mit Wirkung für die Zukunft ändern, im Fuß jeder öffentlichen Seite und in den Einstellungen der App unter „Cookie-Einstellungen“. Sie liegt im lokalen Speicher des Browsers und gilt deshalb je Gerät.

Paketanfrage

Wer über das Formular ein Paket anfragt, übermittelt Name der Organisation, Ansprechperson, E-Mail-Adresse sowie freiwillig Ort, Telefonnummer, Zahl der Mitarbeitenden und eine Nachricht. Wir verwenden diese Angaben ausschließlich, um die Anfrage zu bearbeiten und zu antworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Anfragen, aus denen kein Vertrag entsteht, löschen wir spätestens nach sechs Monaten.

Registrierung und Zahlung

Wer ein Paket bucht, gibt Name der Organisation, Ansprechperson und E-Mail-Adresse an und wählt eine Zahlungsart. Diese Angaben brauchen wir, um den Vertrag zu schließen und den Zugang einzurichten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Der Zugang entsteht erst, wenn die Zahlung bestätigt ist. Bis dahin warten die Angaben in einer eigenen Tabelle, auf die nur wir Zugriff haben. Ein Passwort steht dort nicht: es wird erst nach der Zahlung über einen Link gesetzt, den wir per E-Mail schicken. Wer den Bezahlvorgang abbricht, hinterlässt nichts Dauerhaftes; solche Angaben löschen wir spätestens nach sieben Tagen.

Die Zahlung selbst wickelt Mollie B.V., Amsterdam, ab. Zahlungsdaten wie Kartennummer oder IBAN werden dort eingegeben und liegen dort; wir sehen davon nur die Zahlungsart und die letzten Stellen, etwa „Karte 4711“. Mollie ist insoweit eigener Verantwortlicher.

Anmeldungen zu Veranstaltungen

Organisationen können mit red.pencil Anmeldeseiten für Veranstaltungen veröffentlichen. Wer sich dort anmeldet, gibt Name und E-Mail-Adresse an, je nach Veranstaltung zusätzlich Telefonnummer, Anschrift oder die Gültigkeit des Ausweises, etwa wenn ein Gebäude nur mit Anmeldung betreten werden darf.

Verantwortlich dafür ist die jeweilige Organisation, nicht wir. Sie entscheidet, was abgefragt wird, wer eine Zusage erhält und wie lange die Liste bestehen bleibt. Wir verarbeiten diese Daten ausschließlich in ihrem Auftrag nach Art. 28 DSGVO. Fragen zu einer Anmeldung richten Sie deshalb bitte an die Organisation, die die Veranstaltung ausrichtet; sie steht auf der Anmeldeseite.

Zu- und Absagen verschickt die Organisation aus red.pencil heraus. Absender solcher Nachrichten ist unsere Versandadresse, Antworten gehen an die Organisation.

E-Mails

Für den Versand nutzen wir Brevo (Sendinblue GmbH, Berlin, mit Verarbeitung in der Europäischen Union). Jede verschickte Mail wird bei uns mit Empfänger, Betreff, Inhalt und Zeitpunkt vermerkt. Das ist kein Nebenzweck, sondern der Grund, aus dem sich später klären lässt, ob eine Zusage tatsächlich hinausgegangen ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO. Ein Nachweis über den Versand wird gelöscht, sobald der Vorgang abgeschlossen ist, spätestens nach zwölf Monaten.

Benachrichtigungen auf das Gerät

Wer Push-Benachrichtigungen aktiviert, hinterlegt damit eine technische Adresse des Browsers beim jeweiligen Push-Dienst des Geräteherstellers (Apple, Google, Mozilla). Wir speichern diese Adresse, um Meldungen zustellen zu können. Sie enthält keinen Namen. Beim Abschalten in den Einstellungen wird sie gelöscht. Rechtsgrundlage ist die Einwilligung, Art. 6 Abs. 1 lit. a DSGVO.

Dienstleister

Wir setzen folgende Auftragsverarbeiter ein:

Vercel Inc., USA
Betrieb und Auslieferung der Anwendung, Reichweitenmessung.
Supabase Inc., USA
Datenbank, Anmeldung und Dateispeicher. Die Daten liegen in der Europäischen Union.
Mollie B.V., Niederlande
Abwicklung der Zahlungen. Zahlungsdaten liegen dort, nicht bei uns.
Sendinblue GmbH (Brevo), Deutschland
Versand der E-Mails. Verarbeitung in der Europäischen Union.
Cellular GmbH (STRATO), Deutschland
Registrierung der Domain.

Mit allen Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Soweit eine Übermittlung in die USA stattfindet, stützt sie sich auf Standardvertragsklauseln der EU-Kommission beziehungsweise auf das EU-US Data Privacy Framework.

Speicherdauer

Zugangsdaten und Inhalte bestehen, solange der Vertrag mit der Organisation läuft. Nach dessen Ende löschen wir sie, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Serverprotokolle werden nach spätestens dreißig Tagen gelöscht.

Rechnungen und die zugehörigen Angaben bewahren wir zehn Jahre auf, § 147 AO und § 257 HGB. Über die Dauer bei Anmeldungen zu Veranstaltungen entscheidet die Organisation, die die Veranstaltung ausrichtet.

Rechte der betroffenen Personen

  • Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Außerdem besteht ein Beschwerderecht bei einer Aufsichtsbehörde, für uns die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.

Änderungen

Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert. Es gilt die jeweils hier veröffentlichte Fassung.