Rechtstext-Vorlage
Datenschutzerklärung
Strukturvorlage für die Datenschutzinformation der öffentlichen Website und der GHSDoku-Anwendung. Sie ist an den tatsächlichen Produktivbetrieb anzupassen.
Verantwortlicher und Datenschutzkontakt
[Vollständige Kontaktdaten des datenschutzrechtlich Verantwortlichen ergänzen] [Datenschutzbeauftragte Person oder Kontaktstelle ergänzen, sofern erforderlich]
Zwecke, Datenarten und Rechtsgrundlagen
[Für Website, Registrierung, Vertragsdurchführung, Support und Fachanwendung jeweils Zweck, verarbeitete Datenarten, betroffene Personen und konkrete Rechtsgrundlage dokumentieren. Einwilligung, Vertrag, rechtliche Pflicht und berechtigtes Interesse nicht pauschal vermischen.]
Cookies und lokaler Browser-Speicher
GHSDoku lädt keine Analyse-, Werbe- oder Social-Media-Skripte und setzt auf den öffentlichen Seiten keine Tracking-Cookies. Deshalb wird derzeit keine Einwilligung für optionale Cookies abgefragt. Nach der Anmeldung sichern die Cookies „ghsdoku_refresh“ (HttpOnly, Pfad /auth) und „ghsdoku_csrf“ (Pfad /) die Sitzung und den Schutz vor fremden Formularanfragen. Beide verwenden SameSite=Lax, in HTTPS-Umgebungen Secure und laufen mit der konfigurierten Sitzung ab; standardmäßig nach 30 Tagen. Eine manuell gewählte Sprache, ein manuell gewähltes Rechnungsland und die vorbereitete Währung sowie angeforderte UI-Einstellungen wie Tabs, Filter und Spalten werden lokal im Browser gespeichert, bis sie geändert oder über die Browserfunktionen gelöscht werden. Das Standard-Rechnungsland wird nicht ohne Auswahl gespeichert. Frühere lokal gespeicherte Sitzungstoken werden einmalig entfernt und nicht neu angelegt.
Hosting, Aufrufdaten und Protokolle
[Produktiven Hostinganbieter, Region, Auftragsverarbeitung, technisch anfallende Zugriffsdaten, Sicherheitsprotokolle, Zweck und Speicherfristen des Cloud-Angebots ergänzen.]
Benutzerkonten und Organisationen
[Verarbeitung von Namen, E-Mail-Adressen, Rollen, Firmenzuordnungen, Login- und Auditdaten sowie den jeweiligen Zweck und die Aufbewahrung beschreiben.]
Gefahrstoff- und Dokumentdaten
[Erläutern, welche Fachdaten und PDFs Kunden einstellen, wer innerhalb des Mandanten Zugriff erhält und welche Verantwortlichkeit der Kunde für enthaltene personenbezogene Daten trägt.]
E-Mail-Versand
[SMTP- beziehungsweise E-Mail-Dienstleister, Verarbeitungsregion, versendete Nachrichtentypen, Protokolldaten und Speicherfristen ergänzen.]
Verträge, Rechnungen und Stripe
[Nur bei aktivierter Abrechnung: übermittelte Kunden-, Vertrags-, Steuer- und Zahlungsdaten, Stripe-Rolle, mögliche Drittlandübermittlung, Rechtsgrundlage und Aufbewahrung anhand der tatsächlichen Live-Konfiguration beschreiben.]
Empfänger und Auftragsverarbeiter
[Alle tatsächlichen Kategorien von Empfängern und eingesetzten Auftragsverarbeitern vollständig aufführen. Verweise auf Auftragsverarbeitungsverträge und Unterauftragnehmer prüfen.]
Speicherdauer und Löschung
[Konkrete Fristen oder nachvollziehbare Kriterien für Konten, Fach- und Vertragsdaten, Dokumente, Backups, Logs, E-Mails und gesetzliche Aufbewahrungspflichten ergänzen.]
Rechte betroffener Personen und Beschwerde
[Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, Widerruf einer Einwilligung und Beschwerderecht passend zu den tatsächlichen Verarbeitungen erläutern. Zuständige Aufsichtsbehörde nach Betreiberstandort ergänzen.]
Technische und organisatorische Maßnahmen
[Nur tatsächlich umgesetzte Maßnahmen beschreiben, beispielsweise Transportverschlüsselung, Rollen- und Rechtekonzept, Mandantentrennung, Backups, Protokollierung und Wiederherstellungsprüfungen. Keine nicht nachgewiesenen Garantien oder Zertifizierungen nennen.]
Stand und Änderungen
[Versions- oder Datumsstand der finalen Erklärung angeben und festlegen, wie wesentliche Änderungen bekanntgegeben werden.]