Datenschutz
Datenschutz bei GetMeNotified.
Diese Datenschutzerklärung beschreibt, welche personenbezogenen Daten
bei der Nutzung der Website, des Kundenportals, der GetMeNotified-App,
der API und der Push-Benachrichtigungen verarbeitet werden.
Verantwortlicher
Thomas Freißler
Individuelle Softwareentwicklung
Kaiser-Franz-Josef Straße 24/6
1230 Wien
Österreich
E-Mail:
thomas@freissler.at
Telefon:
+43 699 19230234
Arbeitsfassung – die rechtliche Endprüfung vor dem regulären
Produktivangebot ist noch ausständig.
Welche Daten verarbeitet werden
Datenverarbeitung bei GetMeNotified
Welche Daten verarbeitet werden, hängt davon ab, welche Funktionen von
GetMeNotified genutzt werden. Dabei können insbesondere folgende
Datenkategorien betroffen sein:
K
Kunden- und Kontodaten
Angaben zur Kundenorganisation, Portalbenutzer, Kontaktinformationen,
Tarifzuordnung sowie technische Kunden- und Kontokennungen.
G
Geräte- und Einrichtungsdaten
Gerätezuordnungen, technische Installationskennungen, Setup- und
Link-Informationen sowie für die Push-Zustellung erforderliche
Geräte- und FCM-Token-Daten.
P
Benachrichtigungs- und API-Daten
Titel, Nachrichtentext, optionale technische Nutzdaten,
Zielinformationen, Request-Kennungen, API-Key-Zuordnung,
Verarbeitungsstatus und Zustellergebnisse.
H
Historie und Nutzungsdaten
Zeitpunkte, Benachrichtigungshistorie, Zustellstatus,
Nutzungs- und Statistikdaten, soweit diese für Portal,
Historie und Betrieb erforderlich sind.
T
Technische Betriebs- und Sicherheitsdaten
Technische Fehler-, Rate-Limit-, Setup- und Betriebsinformationen.
Sicherheitsrelevante Angaben wie IP-Adresse und User-Agent werden
im bestehenden Rate-Limit-Logging nur in gehashter Form gespeichert.
Welche konkreten personenbezogenen Inhalte ein Kunde über die API an
GetMeNotified übermittelt, hängt vom jeweiligen Einsatzfall und vom
angebundenen Kundensystem ab.
Zwecke der Verarbeitung
Bereitstellung von GetMeNotified
Personenbezogene Daten werden verarbeitet, soweit dies erforderlich ist,
um die Funktionen von GetMeNotified bereitzustellen und sicher zu betreiben.
- Kunden- und Portalzugänge verwalten
- Geräte einem Kundenkonto zuordnen und einrichten
- API-Aufrufe authentifizieren und verarbeiten
- Benachrichtigungen an eingerichtete Geräte zustellen
- Benachrichtigungshistorie und Dashboard bereitstellen
- Nutzung und tarifbezogene Grenzen auswerten
- Fehler, Missbrauch und technische Störungen erkennen
- Supportanfragen bearbeiten
Produktbereiche
Website, Portal, App und API
GetMeNotified besteht aus mehreren miteinander verbundenen Komponenten.
Je nach Nutzung werden Daten in unterschiedlichen Bereichen verarbeitet.
- öffentliche Produktwebsite
- geschütztes Kundenportal
- GetMeNotified Android-App
- GetMeNotified API
- Setup- und Geräteverknüpfung
- Push-Zustellung über Firebase Cloud Messaging
- technische Protokollierung und Betriebsüberwachung
Ein öffentlicher Self-Service-Vertragsabschluss und eine automatische
Zahlungsabwicklung sind derzeit nicht Bestandteil des Produktbetriebs.
Kundenportal
Login und technisch erforderliche Sitzung
Für die Anmeldung und Nutzung des geschützten Kundenportals wird ein
technisch erforderliches Session-Cookie verwendet. Dieses dient dazu,
die angemeldete Sitzung einem Portalbenutzer zuzuordnen und den
geschützten Zugriff auf die Kundenfunktionen aufrechtzuerhalten.
Das Session-Cookie trägt derzeit den Namen GMN_PORTAL.
Es wird als Sitzungs-Cookie verwendet und ist auf den Portalbereich
beschränkt. Bei HTTPS-Zugriff wird es mit den technischen
Schutzmerkmalen HttpOnly, Secure und
SameSite=Lax eingesetzt.
Das Cookie wird nicht für Werbung, Reichweitenmessung oder
Nutzerprofiling eingesetzt.
Die rechtliche Einordnung technisch erforderlicher Cookies und die
endgültige Formulierung dieses Abschnitts werden vor dem regulären
Produktivangebot nochmals geprüft.
Android-App und Einrichtung
Lokale Daten, Geräte-Setup und Berechtigungen
Die GetMeNotified Android-App verarbeitet Daten, die für die Einrichtung
eines Geräts, den Empfang von Benachrichtigungen und die Darstellung der
lokalen Benachrichtigungshistorie erforderlich sind.
-
Kontoinformationen und technische Kontokennungen werden lokal auf dem
Gerät gespeichert.
-
Für die Verbindung eines Kontos mit einem Gerät können Setup-QR-Codes
verwendet werden.
-
API- bzw. Zugangsinformationen werden soweit vorgesehen im geschützten
Speicherbereich des Betriebssystems abgelegt.
-
Benachrichtigungshistorie und zugehörige Darstellungsdaten können
zusätzlich lokal auf dem Gerät gespeichert werden.
Berechtigungen
Für bestimmte Funktionen fordert die App Betriebssystem-Berechtigungen an:
-
Kamera: für das Scannen eines Setup-QR-Codes.
Die Kamera wird dabei für den Scanvorgang verwendet.
-
Benachrichtigungen: damit GetMeNotified
Push-Benachrichtigungen auf dem Gerät anzeigen kann.
Die Freigabe dieser Berechtigungen erfolgt über die jeweiligen
Android-Systemdialoge und kann über die Geräteeinstellungen verwaltet werden.
Setup-Codes, API-Keys, Gerätekennungen und Push-Token sind technische
Zugangsdaten. Sie sollten nicht veröffentlicht oder an unberechtigte
Dritte weitergegeben werden.
Kontakt und Support
Anfragen per E-Mail und Telefon
Wenn Sie GetMeNotified kontaktieren, werden jene personenbezogenen Daten
verarbeitet, die für die Bearbeitung Ihrer Anfrage erforderlich sind.
Dazu können insbesondere Name, Unternehmen, E-Mail-Adresse, Telefonnummer,
Inhalt der Anfrage sowie technische Angaben zu einem gemeldeten Problem gehören.
Bei Supportfällen können zusätzlich technische Informationen wie
Zeitpunkt, Request-ID, betroffene Funktion, Fehlerstatus sowie
Geräte- oder Kontozuordnungen verarbeitet werden, soweit dies zur
Fehleranalyse erforderlich ist.
Supportdaten werden nicht für Werbezwecke verwendet. Sie werden nur so lange
aufbewahrt, wie dies für die Bearbeitung der Anfrage, die Nachvollziehbarkeit
des Supportfalls oder aufgrund gesetzlicher Pflichten erforderlich ist.
API-Keys, Setup-Codes, Link-Codes, FCM-Tokens oder andere Zugangsdaten
sollen nicht unaufgefordert per E-Mail oder in Screenshots übermittelt werden.
Rechtsgrundlagen
Warum Daten verarbeitet werden
Personenbezogene Daten werden nur verarbeitet, soweit dafür eine
datenschutzrechtliche Grundlage besteht. Je nach Nutzung von GetMeNotified
kommen insbesondere folgende Grundlagen in Betracht:
-
Vertrag bzw. vorvertragliche Maßnahmen:
soweit die Verarbeitung für die Bereitstellung von GetMeNotified,
Kundenanlage, Portalzugang, Support, Abrechnung oder die Durchführung
eines vereinbarten Dienstes erforderlich ist.
-
Berechtigte Interessen:
insbesondere für sicheren und stabilen Betrieb, Fehleranalyse,
Missbrauchsvermeidung, technische Protokollierung und Verbesserung
der Betriebssicherheit.
-
Rechtliche Verpflichtungen:
soweit Daten aufgrund gesetzlicher Pflichten verarbeitet oder
aufbewahrt werden müssen.
-
Einwilligung:
soweit für eine konkrete Verarbeitung eine Einwilligung erforderlich
ist und diese ausdrücklich eingeholt wird.
Die konkrete Zuordnung der einzelnen Verarbeitungsvorgänge zu den
Rechtsgrundlagen wird im Rahmen der rechtlichen Endprüfung vor dem
regulären Produktivangebot nochmals abschließend geprüft.
Ihre Rechte
Rechte betroffener Personen
Personen, deren personenbezogene Daten verarbeitet werden, stehen nach
Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte zu:
- Recht auf Auskunft über die verarbeiteten personenbezogenen Daten
- Recht auf Berichtigung unrichtiger oder unvollständiger Daten
- Recht auf Löschung, soweit keine gesetzlichen oder sonstigen zulässigen Gründe entgegenstehen
- Recht auf Einschränkung der Verarbeitung
- Recht auf Widerspruch gegen bestimmte Verarbeitungen
- Recht auf Datenübertragbarkeit, soweit die gesetzlichen Voraussetzungen erfüllt sind
- Recht auf Widerruf einer Einwilligung für die Zukunft, sofern eine Verarbeitung auf Einwilligung beruht
Zur Ausübung dieser Rechte oder bei Fragen zum Datenschutz können Sie sich an
thomas@freissler.at wenden.
Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen
Daten gegen datenschutzrechtliche Vorschriften verstößt, haben Sie außerdem
das Recht, Beschwerde bei einer Datenschutzaufsichtsbehörde einzulegen.
Zuständige Aufsichtsbehörde in Österreich:
Österreichische Datenschutzbehörde
Barichgasse 40–42
1030 Wien
Österreich
E-Mail:
dsb@dsb.gv.at
Empfänger und Dienstleister
Hosting und technische Infrastruktur
Für den Betrieb von Website, Kundenportal und API nutzt GetMeNotified
technische Dienstleister. Soweit diese personenbezogene Daten im Auftrag
verarbeiten, werden die erforderlichen datenschutzrechtlichen Vereinbarungen
getroffen.
H
Host Europe GmbH
Hosting der GetMeNotified-Website, des Kundenportals, der API und
der zugehörigen Datenbank- und Serverdienste.
F
Google / Firebase
Technische Push-Zustellung an Android-Geräte über Firebase Cloud Messaging.
Die vollständige Liste der Auftragsverarbeiter und Unterauftragsverarbeiter,
die jeweiligen Vertragsgrundlagen sowie mögliche internationale
Datenübermittlungen werden vor dem regulären Produktivangebot im Rahmen
der rechtlichen Endprüfung abschließend dokumentiert.
Push-Zustellung
Firebase Cloud Messaging
Für die technische Zustellung von Push-Benachrichtigungen an Android-Geräte
verwendet GetMeNotified Firebase Cloud Messaging (FCM), einen Dienst von Google.
Dabei werden insbesondere technische Informationen verarbeitet, die für die
Zuordnung und Zustellung einer Push-Benachrichtigung erforderlich sind.
Dazu gehören insbesondere FCM-Registrierungstokens sowie technische
Zustell- und Fehlerinformationen.
Der eigentliche Inhalt einer Benachrichtigung kann abhängig vom jeweiligen
Einsatzfall des Kunden personenbezogene Informationen enthalten. Kunden
sollten daher nur jene Inhalte an GetMeNotified übermitteln, die für den
jeweiligen Benachrichtigungszweck erforderlich sind.
Die datenschutzrechtliche Einordnung von Google/Firebase als Empfänger bzw.
Auftragsverarbeiter, die einschlägigen Vertragsgrundlagen und mögliche
internationale Datenübermittlungen werden vor dem regulären Produktivangebot
im Rahmen der rechtlichen Endprüfung abschließend dokumentiert.
Aufbewahrung und Löschung
Benachrichtigungshistorie wird tarifabhängig begrenzt
Benachrichtigungs- und Zustelldaten werden nicht unbegrenzt in der
produktiven Historie gespeichert. Für die regulären Tarife sind folgende
Aufbewahrungsfristen vorgesehen:
90
Starter
90 Tage Historie
1J
Business
365 Tage Historie
2J
Professional
730 Tage Historie
I
Individual
individuell vereinbarte Aufbewahrungsdauer
Die technische Bereinigung der produktiven Benachrichtigungshistorie
erfolgt automatisiert. Dabei werden abgelaufene Benachrichtigungs-Requests
und die zugehörigen Zustelldaten gelöscht.
Davon getrennt sind technische Sicherungen und gesetzliche
Aufbewahrungspflichten zu betrachten. Der konkrete Umgang mit Daten in
Backups sowie die Löschung nach Vertragsende werden vor dem regulären
Produktivangebot rechtlich abschließend geprüft.