Entwurf — ausstehende rechtliche Prüfung
Diese Seite ist ein Arbeitsentwurf, der auf dem tatsächlichen Code und den Datenflüssen dieser Anwendung basiert. Sie wurde noch nicht von einer im Datenschutzrecht (DSGVO) und japanischen Recht (APPI) qualifizierten Rechtsberatung geprüft und darf bis zum Abschluss dieser Prüfung nicht als endgültige Rechtsberatung oder fertige Richtlinie verstanden werden.
Datenschutzerklärung
Gültig ab July 21, 2026 — Version 2026.1
Diese Datenschutzerklärung erläutert, welche personenbezogenen Daten Adlerwacht erhebt, warum, und wie sie geschützt werden — sowohl für Organisationen, die Anhänge über unseren Dienst versenden, als auch für Empfänger, die ein Konto registrieren, um diese anzusehen.
Verantwortlicher
[Firmenname, Anschrift und Handelsregisternummer — japanische Gesellschaft — vor Verlassen des Entwurfsstatus zu ergänzen] ist der für die in dieser Erklärung beschriebenen personenbezogenen Daten Verantwortliche.
EU-Vertreter (Art. 27 DSGVO)
Als Unternehmen außerhalb der Europäischen Union, das personenbezogene Daten von Personen in der EU verarbeitet, sind wir verpflichtet, einen in der EU niedergelassenen Vertreter zu benennen. [Name und Kontaktdaten des EU-Vertreters — vor Verlassen des Entwurfsstatus zu benennen].
Datenschutzbeauftragter
[Name und Kontaktdaten eines Datenschutzbeauftragten, oder ein Hinweis, dass derzeit keiner erforderlich ist und wer stattdessen zu kontaktieren ist — vor Verlassen des Entwurfsstatus zu ergänzen].
Welche Daten wir erheben
Wir erheben nur, was für den Betrieb des Dienstes notwendig ist:
- Kontoidentität: Ihre E-Mail-Adresse und ein gerätegebundener Passkey (WebAuthn) — wir erheben oder speichern niemals ein Passwort.
- Anhangsdaten: die E-Mail-Adresse des Empfängers, die E-Mail-Adresse des sendenden Organisationsmitglieds (sofern angegeben), Dateiname, Dateityp und der Dateiinhalt selbst, für über den Dienst weitergeleitete Anhänge. Wir öffnen, scannen oder untersuchen den Inhalt keines Anhangs — siehe „Wie wir Anhangsinhalte speichern und schützen“ unten.
- Abrechnungsdaten (nur Organisationen): Firmenname, Rechnungsadresse, USt-IdNr. und Rechnungs-E-Mail, zur Rechnungsstellung.
- Technische Daten, beschränkt auf das für den Betrieb zwingend Erforderliche (z. B. ein Session-Cookie zur Aufrechterhaltung Ihrer Anmeldung). Wir verwenden keine Analyse-, Werbe- oder Tracking-Cookies und protokollieren oder speichern keine IP-Adressen, außer vorübergehend im Arbeitsspeicher zur Zugriffsprüfung auf unser Verwaltungspanel.
Warum wir diese Daten verarbeiten
Wir verarbeiten diese Daten, um den von Ihnen oder Ihrer Organisation angeforderten Dienst zu erbringen: Erstellung und Absicherung Ihres Kontos, Zustellung von Anhängen an den vorgesehenen Empfänger und Abrechnung der vertragschließenden Organisation. Sind Sie Empfänger, ist unsere Rechtsgrundlage die Erfüllung des Vertrags zwischen uns und der sendenden Organisation, der Sie als vorgesehenen Empfänger notwendigerweise einbezieht. Sind Sie Absender, Organisationsadministrator oder -mitglied, ist unsere Rechtsgrundlage die Vertragserfüllung mit Ihnen oder Ihrer Organisation sowie, für Abrechnungsunterlagen, unsere gesetzliche Pflicht zur Buchführung.
Speicherdauer
Wir speichern Konto- und Anhangsdaten, solange Ihr Konto oder das Konto Ihrer Organisation aktiv bleibt, zuzüglich etwaiger nach geltendem Buchführungs- oder Steuerrecht erforderlicher Fristen für Abrechnungsunterlagen. Derzeit besteht kein automatisierter Löschzeitplan für Anhänge nach deren Herunterladen — eine ausdrückliche Aufbewahrungsfrist ist einer der Punkte, die im Rahmen unserer laufenden Compliance-Arbeit noch festzulegen sind.
Wo Ihre Daten gespeichert werden
Jede geografische Bereitstellung unseres Dienstes (zum Beispiel unsere Deutschland-Instanz und, getrennt davon, eine Japan-Instanz) läuft auf einem eigenen, unabhängigen Server mit eigener Datenbank und Dateispeicherung. Über eine Instanz erhobene Daten werden nicht mit einer anderen Instanz kopiert, repliziert oder geteilt. In der Praxis bleiben über eine bestimmte Instanz übermittelte Daten also in deren Hosting-Region.
Auftragsverarbeiter
Wir setzen eine kleine Zahl von Drittanbietern ausschließlich für den Betrieb der Infrastruktur ein, auf der der Dienst läuft: einen Hosting-/Serveranbieter sowie einen SMTP-Relay-Anbieter, der ausschließlich für transaktionale E-Mails wie Einladungslinks genutzt wird. Wir teilen Ihre Daten mit keinem Werbe-, Analyse- oder Datenhändlerdienst, da wir keine solchen nutzen.
Internationale Datenübermittlungen
Da unser Unternehmen in Japan ansässig ist und zu unseren Kunden sowohl EU- als auch japanische Organisationen zählen, kann in bestimmten Fällen von Japan aus auf personenbezogene Daten zugegriffen werden, auch wenn diese auf einem EU-Server gespeichert sind (z. B. durch autorisiertes Personal beim Betrieb des Dienstes). Japan und die Europäische Union erkennen sich seit 2019 im Rahmen einer gegenseitigen Angemessenheitsvereinbarung gegenseitig ein angemessenes Datenschutzniveau zu; darauf stützen wir einen solchen Zugriff, vorbehaltlich der japanischen Zusatzregeln für aus der EU stammende Daten. Wir werden diesen Abschnitt aktualisieren, sobald eine rechtliche Prüfung bestätigt hat, dass unsere konkreten Vereinbarungen diese Zusatzregeln erfüllen.
Ihre Rechte
Je nach Ihrem Aufenthaltsort können Ihnen einige oder alle der folgenden Rechte hinsichtlich Ihrer personenbezogenen Daten zustehen:
- Auskunft — eine Kopie der über Sie gespeicherten personenbezogenen Daten zu erhalten.
- Berichtigung — unrichtige Daten korrigieren zu lassen.
- Löschung — Ihre Daten löschen zu lassen, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
- Einschränkung oder Widerspruch — bestimmte Verarbeitungen einzuschränken oder ihnen zu widersprechen.
- Datenübertragbarkeit — Ihre Daten, soweit anwendbar, in einem übertragbaren Format zu erhalten.
- Widerruf der Einwilligung — sofern die Verarbeitung auf Einwilligung beruht, jederzeit, ohne Auswirkung auf vor dem Widerruf erfolgte Verarbeitung.
- Beschwerde — bei Ihrer örtlichen Datenschutzaufsichtsbehörde (in der EU) oder der Personal Information Protection Commission (in Japan) Beschwerde einzulegen.
Wie wir Ihre Daten schützen
Unser Dienst ist von Grund auf passwortlos — es gibt keine Passwortdatenbank, die gestohlen oder erraten werden könnte. Jedes Konto — ob Empfänger, Mitglied einer sendenden Organisation oder Plattformbetreiber — authentifiziert sich über einen gerätegebundenen WebAuthn-Passkey. Der administrative Zugriff auf den Dienst ist zusätzlich durch Zugriffskontrollen auf Netzwerkebene beschränkt. Eine vollständige technische Beschreibung unserer Sicherheitsmaßnahmen wird intern gepflegt und ist Kunden oder Prüfern auf Anfrage zugänglich.
Im Falle einer Datenschutzverletzung
Erlangen wir Kenntnis von einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich ein Risiko für Ihre Rechte und Freiheiten zur Folge hat, benachrichtigen wir die zuständige Aufsichtsbehörde und, sofern erforderlich, betroffene Personen innerhalb der gesetzlich vorgeschriebenen Fristen (72 Stunden nach der DSGVO, unverzüglich nach dem japanischen APPI).
Datenschutz für Kinder
Unser Dienst ist für den geschäftlichen Einsatz bestimmt und richtet sich nicht an Kinder. Wir erheben wissentlich keine personenbezogenen Daten von Kindern.
Änderungen dieser Erklärung
Wir können diese Erklärung aktualisieren, wenn sich unser Dienst oder unsere gesetzlichen Pflichten ändern. Wesentliche Änderungen spiegeln sich in der oben auf dieser Seite angezeigten Versionsnummer wider; betrifft eine Änderung wesentlich die Art, wie wir bereits von Ihnen bereitgestellte Daten nutzen, ergreifen wir angemessene Schritte, um Sie zu benachrichtigen.
Kontakt
Bei Fragen zu dieser Erklärung oder zur Ausübung Ihrer Rechte kontaktieren Sie uns unter [Kontakt-E-Mail für Datenschutz — vor Verlassen des Entwurfsstatus zu ergänzen].