Datenschutzerklärung
Diese Datenschutzerklärung erläutert, welche personenbezogenen Daten Adlerwacht erhebt, warum, und wie sie geschützt werden — sowohl für Organisationen, die Anhänge über unseren Dienst versenden, als auch für Empfänger, die ein Konto registrieren, um diese anzusehen.
Verantwortlicher
QkSkima K.K. (QkSkima株式会社) mit Sitz in Fukuoka, Kitakyushu, Yahatanishi, Rikimarumachi 11-6-312, Japan ist der für die in dieser Erklärung beschriebenen personenbezogenen Daten Verantwortliche.
EU-Vertreter (Art. 27 DSGVO)
Als Unternehmen außerhalb der Europäischen Union, das personenbezogene Daten von Personen in der EU verarbeitet, sind wir verpflichtet, einen in der EU niedergelassenen Vertreter zu benennen. Colin Atkins nimmt diese Funktion als unser EU-Vertreter wahr und ist unter privacy@adlerwacht.com erreichbar.
Datenschutzbeauftragter
Colin Atkins ist unser Datenschutzbeauftragter. Sie erreichen ihn direkt unter privacy@adlerwacht.com bei Fragen zu dieser Erklärung oder zu Ihren personenbezogenen Daten.
Welche Daten wir erheben
Wir erheben nur, was für den Betrieb des Dienstes notwendig ist:
- Kontoidentität: Ihre E-Mail-Adresse und ein gerätegebundener Passkey (WebAuthn) — wir erheben oder speichern niemals ein Passwort.
- Anhangsdaten: die E-Mail-Adresse des Empfängers, die E-Mail-Adresse des sendenden Organisationsmitglieds (sofern angegeben), Dateiname, Dateityp und der Dateiinhalt selbst, für über den Dienst weitergeleitete Anhänge. Wir öffnen, scannen oder untersuchen den Inhalt keines Anhangs — siehe „Wie wir Anhangsinhalte speichern und schützen“ unten.
- Weiterleitungsdaten (nur Organisationen): der Ziel-SMTP-Host und -Port für Ihre Domain, verwendet zur Weiterleitung Ihrer ausgehenden E-Mails über unser Gateway. Siehe „Ihre E-Mail-Zugangsdaten“ unten dazu, wie Ihr E-Mail-Passwort dabei behandelt wird — wir erheben oder speichern es niemals.
- Abrechnungsdaten (nur Organisationen): Firmenname, Rechnungsadresse, USt-IdNr. und Rechnungs-E-Mail, zur Rechnungsstellung.
- Technische Daten, beschränkt auf das für den Betrieb zwingend Erforderliche (z. B. ein Session-Cookie zur Aufrechterhaltung Ihrer Anmeldung). Wir verwenden keine Analyse-, Werbe- oder Tracking-Cookies und protokollieren oder speichern keine IP-Adressen, außer vorübergehend im Arbeitsspeicher zur Zugriffsprüfung auf unser Verwaltungspanel.
Ihre E-Mail-Zugangsdaten
Um die ausgehende E-Mail Ihrer Organisation über unser Gateway zu leiten, authentifiziert sich Ihr E-Mail-Programm mit Ihrer eigenen E-Mail-Adresse und Ihrem bestehenden E-Mail-Konto-Passwort — demselben, das Sie bereits bei Ihrem E-Mail-Anbieter verwenden. Wir speichern den Ziel-SMTP-Host und -Port für Ihre Domain, da wir diese benötigen, um zu wissen, wohin Ihre E-Mails geleitet werden sollen, erheben oder speichern Ihr E-Mail-Passwort jedoch niemals. Ihr Gateway empfängt es ausschließlich, um jeden einzelnen Versand zu authentifizieren und weiterzuleiten, gibt es direkt an Ihren eigenen Mailserver zur dortigen Überprüfung weiter und protokolliert oder speichert es zu keinem Zeitpunkt. Im Sinne der DSGVO handeln wir als ein Verarbeiter innerhalb dieser Versandkette — niemals als Verwahrer Ihres E-Mail-Passworts.
Warum wir diese Daten verarbeiten
Wir verarbeiten diese Daten, um den von Ihnen oder Ihrer Organisation angeforderten Dienst zu erbringen: Erstellung und Absicherung Ihres Kontos, Zustellung von Anhängen an den vorgesehenen Empfänger und Abrechnung der vertragschließenden Organisation. Sind Sie Empfänger, ist unsere Rechtsgrundlage die Erfüllung des Vertrags zwischen uns und der sendenden Organisation, der Sie als vorgesehenen Empfänger notwendigerweise einbezieht. Sind Sie Absender, Organisationsadministrator oder -mitglied, ist unsere Rechtsgrundlage die Vertragserfüllung mit Ihnen oder Ihrer Organisation sowie, für Abrechnungsunterlagen, unsere gesetzliche Pflicht zur Buchführung.
Speicherdauer
Wir speichern Anhangsdateien für die Dauer der Aufbewahrungsfrist des Plans Ihrer Organisation und löschen sie danach automatisch — die genaue Anzahl an Tagen hängt von Ihrem Plan ab und wird auf Ihrer Abrechnungsseite angezeigt. Konto- und Abrechnungsdaten speichern wir, solange das Konto Ihrer Organisation aktiv bleibt, zuzüglich etwaiger nach geltendem Buchführungs- oder Steuerrecht erforderlicher Fristen. Wird das Konto Ihrer Organisation gekündigt, geschlossen oder wegen Zahlungsverzugs ausgesetzt, entnehmen Sie unserer Kündigungsrichtlinie, wann Anhangsdateien genau gelöscht werden — die Löschung entfernt den Dateiinhalt selbst; Ihr Organisationsdatensatz, Mitgliederkonten und die Audit-Historie bleiben auch danach erhalten.
Wo Ihre Daten gespeichert werden
Jede geografische Bereitstellung unseres Dienstes (zum Beispiel unsere Deutschland-Instanz und, getrennt davon, eine Japan-Instanz) läuft auf einem eigenen, unabhängigen Server mit eigener Datenbank und Dateispeicherung. Über eine Instanz erhobene Daten werden nicht mit einer anderen Instanz kopiert, repliziert oder geteilt. In der Praxis bleiben über eine bestimmte Instanz übermittelte Daten also in deren Hosting-Region.
Auftragsverarbeiter
Wir setzen drei Drittanbieter für den Betrieb der Infrastruktur ein, auf der der Dienst läuft: netcup, für das Server-Hosting, SMTP2GO, für den Versand transaktionaler E-Mails (wie Einladungslinks), und Sinch, für das Platzieren von Telefonverifizierungsanrufen. Wir teilen Ihre Daten mit keinem Werbe-, Analyse- oder Datenhändlerdienst, da wir keine solchen nutzen.
Internationale Datenübermittlungen
Da unser Unternehmen in Japan ansässig ist und zu unseren Kunden sowohl EU- als auch japanische Organisationen zählen, kann in bestimmten Fällen von Japan aus auf personenbezogene Daten zugegriffen werden, auch wenn diese auf einem EU-Server gespeichert sind (z. B. durch autorisiertes Personal beim Betrieb des Dienstes). Japan und die Europäische Union erkennen sich seit 2019 im Rahmen einer gegenseitigen Angemessenheitsvereinbarung gegenseitig ein angemessenes Datenschutzniveau zu; darauf stützen wir einen solchen Zugriff, vorbehaltlich der japanischen Zusatzregeln für aus der EU stammende Daten. Wir werden diesen Abschnitt aktualisieren, sobald eine rechtliche Prüfung bestätigt hat, dass unsere konkreten Vereinbarungen diese Zusatzregeln erfüllen.
Ihre Rechte
Je nach Ihrem Aufenthaltsort können Ihnen einige oder alle der folgenden Rechte hinsichtlich Ihrer personenbezogenen Daten zustehen:
- Auskunft — eine Kopie der über Sie gespeicherten personenbezogenen Daten zu erhalten.
- Berichtigung — unrichtige Daten korrigieren zu lassen.
- Löschung — Ihre Daten löschen zu lassen, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
- Einschränkung oder Widerspruch — bestimmte Verarbeitungen einzuschränken oder ihnen zu widersprechen.
- Datenübertragbarkeit — Ihre Daten, soweit anwendbar, in einem übertragbaren Format zu erhalten.
- Widerruf der Einwilligung — sofern die Verarbeitung auf Einwilligung beruht, jederzeit, ohne Auswirkung auf vor dem Widerruf erfolgte Verarbeitung.
- Beschwerde — bei Ihrer örtlichen Datenschutzaufsichtsbehörde (in der EU) oder der Personal Information Protection Commission (in Japan) Beschwerde einzulegen.
Wie wir Ihre Daten schützen
Unser Dienst ist von Grund auf passwortlos — es gibt keine Passwortdatenbank, die gestohlen oder erraten werden könnte. Jedes Konto — ob Empfänger, Mitglied einer sendenden Organisation oder Plattformbetreiber — authentifiziert sich über einen gerätegebundenen WebAuthn-Passkey. Der administrative Zugriff auf den Dienst ist zusätzlich durch Zugriffskontrollen auf Netzwerkebene beschränkt. Eine vollständige technische Beschreibung unserer Sicherheitsmaßnahmen wird intern gepflegt und ist Kunden oder Prüfern auf Anfrage zugänglich.
Im Falle einer Datenschutzverletzung
Erlangen wir Kenntnis von einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich ein Risiko für Ihre Rechte und Freiheiten zur Folge hat, benachrichtigen wir die zuständige Aufsichtsbehörde und, sofern erforderlich, betroffene Personen innerhalb der gesetzlich vorgeschriebenen Fristen (72 Stunden nach der DSGVO, unverzüglich nach dem japanischen APPI).
Datenschutz für Kinder
Unser Dienst ist für den geschäftlichen Einsatz bestimmt und richtet sich nicht an Kinder. Wir erheben wissentlich keine personenbezogenen Daten von Kindern.
Änderungen dieser Erklärung
Wir können diese Erklärung aktualisieren, wenn sich unser Dienst oder unsere gesetzlichen Pflichten ändern. Wesentliche Änderungen spiegeln sich in der oben auf dieser Seite angezeigten Versionsnummer wider; betrifft eine Änderung wesentlich die Art, wie wir bereits von Ihnen bereitgestellte Daten nutzen, ergreifen wir angemessene Schritte, um Sie zu benachrichtigen.
Kontakt
Bei Fragen zu dieser Erklärung oder zur Ausübung Ihrer Rechte kontaktieren Sie uns unter privacy@adlerwacht.com.