Information nach Art. 13 DSGVO

Entwurf. Die kursiv gesetzten Abschnitte beschreiben die Verarbeitungen dieser Anwendung und sind noch nicht abgenommen. Sie gelten für die interne Erprobung.

1. Verantwortliche

Verantwortliche für die Verarbeitung Ihrer personenbezogenen Daten im Sinne von Art. 4 Nr. 7 DSGVO ist:

lexICT GmbH

Anschrift
Eichenbrink 5
30453 Hannover
Telefax
(0511) 47 55 58 19

2. Zwei Rollen, zwei Bestände

In dieser Anwendung fallen zwei Bestände personenbezogener Daten an, für die unterschiedliche Rollen gelten. Die Unterscheidung ist keine Förmlichkeit; sie bestimmt, wer über die Verarbeitung entscheidet und wer Ihnen Auskunft schuldet.

Ihr Zugang. Name, E-Mail-Adresse, Anmeldedaten und das Protokoll Ihrer Nutzung verarbeiten wir als Verantwortliche nach Art. 4 Nr. 7 DSGVO. Wir entscheiden über Zwecke und Mittel dieser Verarbeitung; sie ist die Voraussetzung dafür, dass wir die Anwendung bereitstellen können. Die Abschnitte 4 bis 6 beschreiben sie.

Die Inhalte Ihrer Organisation. Alles, was eine Organisation in der Anwendung erfasst, verarbeiten wir ausschließlich in seinem Auftrag und nach seiner Weisung, also als Auftragsverarbeiter nach Art. 4 Nr. 8 DSGVO. Dazu gehören die Angaben zu Ansprechpersonen, die Einträge im Verarbeitungsverzeichnis, hochgeladene Unterlagen und Einwilligungsnachweise. Verantwortlich dafür ist die Organisation. Grundlage ist ein Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO, den jede Organisation mit uns schließt.

Gehören Sie zu einer Organisation, die diese Anwendung nutzt, und möchten wissen, welche Daten über Sie dort erfasst sind, wenden Sie sich bitte an die Organisation. Wir dürfen Ihnen darüber keine Auskunft erteilen, weil wir die Daten nicht zu eigenen Zwecken verarbeiten. Wir unterstützen die Organisation dabei, ihre Auskunft zu erteilen; das schuldet Art. 28 Abs. 3 Satz 2 lit. e DSGVO.

3. Verarbeitung beim Aufruf dieser Anwendung

Beim Aufruf sendet der Browser Ihres Endgeräts automatisch Informationen an den Server, auf dem die Anwendung liegt. Verarbeitet werden dabei die für die Übertragung technisch erforderlichen Verbindungsdaten: Ihre IP-Adresse, Datum und Uhrzeit der Anfrage, die aufgerufene Adresse, die übertragene Datenmenge, die Statusmeldung des Servers sowie die von Ihrem Browser übermittelte Kennung mit Angaben zu Browser und Betriebssystem.

Diese Verbindungsdaten werden allein für die Dauer der Auslieferung verarbeitet. Wir legen darüber keine Zugriffsprotokolle an und speichern sie danach nicht. Davon zu unterscheiden ist das Aktivitätenprotokoll Ihres Kontos, das Abschnitt 6 beschreibt.

Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren, störungsfreien Betrieb. Eine Auswertung zu anderen Zwecken, insbesondere zur Analyse Ihres Verhaltens, findet nicht statt.

3.1 Hosting

Die Anwendung wird für uns von der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, in einem Rechenzentrum in Deutschland betrieben. Hetzner verarbeitet die genannten Daten ausschließlich in unserem Auftrag und nach unserer Weisung. Wir haben mit Hetzner einen Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO geschlossen.

4. Cookies und local storage

Sitzungscookie. Nach der Anmeldung setzen wir ein Cookie, das Ihre Sitzung kennzeichnet. Ohne dieses Cookie müssten Sie sich bei jedem Seitenaufruf erneut anmelden. Es enthält eine zufällige Kennung und keine Angaben über Sie. Es wird verschlüsselt übertragen, ist für Skripte im Browser nicht lesbar und verfällt spätestens mit dem Ende Ihrer Sitzung. Rechtsgrundlage für den Zugriff auf Ihr Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG, weil das Cookie für den von Ihnen gewünschten Dienst unbedingt erforderlich ist; für die Verarbeitung der Daten Art. 6 Abs. 1 S. 1 lit. b DSGVO.

Ihre Wahl des Farbschemas. Die Anwendung folgt zunächst der Einstellung Ihres Systems. Wählen Sie ausdrücklich hell oder dunkel, legen wir diese Wahl im local storage Ihres Browsers ab, damit sie beim nächsten Aufruf noch gilt. Gespeichert wird allein das Wort hell oder dunkel. Die Angabe verlässt Ihr Endgerät nicht und erreicht uns nicht. Rechtsgrundlage für den Zugriff ist § 25 Abs. 2 Nr. 2 TDDDG. Sie können den Eintrag jederzeit über die Einstellungen Ihres Browsers löschen; die Anwendung folgt dann wieder Ihrem System.

Eine Analyse Ihres Verhaltens findet darüber hinaus nicht statt. Wir setzen keine Werbenetzwerke, keine Reichweitenmessung und keine Dienste Dritter ein, die Sie wiedererkennen könnten.

5. Ihr Zugang

Welche Daten. Wir verarbeiten Ihren Namen, Ihre E-Mail-Adresse, Ihr Passwort in einer nicht rückrechenbaren Form, den Schlüssel Ihres zweiten Faktors, die Ersatzschlüssel für den Fall des Geräteverlusts, die Rechte, die Ihre Organisation Ihnen für einzelne Bereiche eingeräumt hat, sowie Zeitpunkt und Ergebnis Ihrer Anmeldeversuche. Bei der Registrierung einer Organisation kommen Name und Anschrift der Organisation sowie die Angaben zum Vertragsschluss hinzu.

Wozu. Zur Begründung und Durchführung des Nutzungsverhältnisses, zur Anmeldung, zur Vergabe von Rechten innerhalb Ihrer Organisation und zur Abwehr unbefugter Zugriffe.

Rechtsgrundlage. Art. 6 Abs. 1 S. 1 lit. b DSGVO für die Durchführung des Nutzungsverhältnisses. Für die Zählung fehlgeschlagener Anmeldeversuche und die daran anknüpfende zeitweilige Sperre Art. 6 Abs. 1 S. 1 lit. f DSGVO; unser berechtigtes Interesse liegt darin, fremde Zugriffe auf Ihr Konto zu verhindern. Die Sperre dauert fünfzehn Minuten.

Wie lange. Für die Dauer Ihres Kontos. Wird Ihr Zugang entfernt oder endet der Vertrag Ihrer Organisation, löschen wir die Kontodaten. Der Bestand der Organisation wird nach dem Ende des Vertrags drei Jahre gesperrt verwahrt und danach gelöscht; die Frist folgt der regelmäßigen Verjährung nach § 195 BGB, damit Ansprüche aus dem Vertragsende noch belegt werden können. Gesperrt heißt, dass niemand mehr damit arbeitet und der Bestand allein für diesen Zweck vorgehalten wird.

Einladung und Passwort. Der Link, mit dem Sie Ihren Zugang einrichten, gilt sieben Tage. Der Link zum Zurücksetzen des Passworts gilt sechzig Minuten. Beide sind kryptografisch signiert und werden nach Ablauf nicht mehr angenommen.

6. Das Aktivitätenprotokoll

Welche Daten. Zeitpunkt, handelnde Person, Art der Handlung, betroffener Bereich und eine kurze Beschreibung des Vorgangs. Der Inhalt eines geänderten Eintrags wird nicht mitgeschrieben, sondern nur, dass er geändert wurde.

Wozu. Art. 5 Abs. 2 DSGVO verlangt von der Organisation den Nachweis, dass er die Grundsätze des Absatzes 1 einhält. Ein Verzeichnis ohne die Angabe, wer es gepflegt hat, belegt nichts. Zugleich lässt sich an dem Protokoll erkennen, ob jemand unbefugt auf den Bestand zugegriffen hat.

Rechtsgrundlage. Art. 6 Abs. 1 S. 1 lit. c DSGVO in Verbindung mit Art. 5 Abs. 2 DSGVO, soweit es um den Nachweis geht; im Übrigen Art. 6 Abs. 1 S. 1 lit. f DSGVO mit dem berechtigten Interesse an der Sicherheit des Bestands.

Wie lange. Zwölf Monate ab dem Eintrag. Die Frist deckt einen vollständigen Prüfzyklus einschließlich der jährlichen Überprüfung nach Art. 32 Abs. 1 lit. d DSGVO ab und bleibt kurz genug, dass das Protokoll nicht selbst zu einem Bestand wird, über den Rechenschaft abzulegen wäre. Ältere Einträge werden täglich gelöscht.

7. Was Ihre Organisation in der Anwendung erfasst

Die folgenden Angaben beschreiben, was in der Anwendung entstehen kann. Über Zwecke und Fristen entscheidet der jeweilige Organisation; die hier genannten Fristen betreffen allein das, was die Anwendung selbst löscht.

Ansprechpersonen. Name, Rolle, E-Mail-Adresse, Telefonnummer und Anschrift der Personen, die die Organisation für den Datenschutz benennt. Name und Anschrift sind in der Datenbank verschlüsselt abgelegt.

Verarbeitungsverzeichnis. Die Verfahren der Organisation mit Zwecken, Kategorien betroffener Personen und Daten, Empfängern und Löschfristen, wie Art. 30 Abs. 1 DSGVO sie verlangt. Personenbezogen sind diese Einträge in der Regel nicht; sie beschreiben Verarbeitungen und nicht Personen.

Einwilligungsnachweise. Name der einwilligenden Person, bei Minderjährigen zusätzlich die des sorgeberechtigten Elternteils, Zeitpunkt, Gegenstand und Fassung der Einwilligung sowie ein etwaiger Widerruf. Der Nachweis dient der Organisation zur Erfüllung von Art. 7 Abs. 1 DSGVO. Die Angaben sind verschlüsselt abgelegt.

Hochgeladene Unterlagen. Verträge, unterschriebene Einwilligungen, Bestätigungen der Aufsichtsbehörde und eigene Konzepte. Inhalt, Dateiname und Bemerkung sind verschlüsselt abgelegt, weil schon ein Dateiname dasselbe verraten kann wie die Datei.

Datenschutzverletzungen. Was eine Organisation nach Art. 33 DSGVO dokumentiert, einschließlich der betroffenen Personengruppen und der getroffenen Maßnahmen.

Exporte. Fordert eine Organisation ihren vollständigen Bestand als Datei an, erzeugt die Anwendung sie im Hintergrund und hält sie sieben Tage bereit. Danach wird die Datei gelöscht; der Bestand selbst bleibt unberührt.

8. E-Mail und Postfächer

Versand. Nachrichten aus der Anwendung übergeben wir über eine verschlüsselte Verbindung an einen Versanddienstleister, der sie zustellt. Verarbeitet werden dabei Ihre E-Mail-Adresse, der Betreff und der Inhalt der Nachricht. Der Dienstleister verarbeitet die Daten allein in unserem Auftrag und nach unserer Weisung; ein Vertrag nach Art. 28 DSGVO besteht. Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. b DSGVO, weil ohne diese Nachrichten weder eine Einrichtung des Zugangs noch eine Wiederherstellung möglich wäre.

Postfächer. Unsere Postfächer werden bei der Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, geführt. Microsoft verarbeitet die Daten in unserem Auftrag und nach unserer Weisung; ein Vertrag nach Art. 28 DSGVO besteht. Ihre Nachricht bleibt dort so lange gespeichert, wie sie für die Bearbeitung Ihres Anliegens und für den Nachweis unserer Korrespondenz erforderlich ist.

Rechtsgrundlage für die Bearbeitung einer Anfrage ist Art. 6 Abs. 1 S. 1 lit. b DSGVO, soweit sie der Anbahnung oder Durchführung eines Vertrags dient, im Übrigen Art. 6 Abs. 1 S. 1 lit. f DSGVO mit unserem berechtigten Interesse an der Beantwortung.

9. Übermittlung von Daten

Eine Übermittlung Ihrer Daten an Dritte zu anderen als den in dieser Information genannten Zwecken findet nicht statt. Wir geben Ihre Daten nur weiter, wenn

  • Sie ausdrücklich eingewilligt haben (Art. 6 Abs. 1 S. 1 lit. a DSGVO),
  • die Weitergabe zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist und kein überwiegendes Interesse Ihrerseits entgegensteht (Art. 6 Abs. 1 S. 1 lit. f DSGVO),
  • eine gesetzliche Verpflichtung besteht (Art. 6 Abs. 1 S. 1 lit. c DSGVO) oder
  • die Weitergabe für die Durchführung eines Vertrags mit Ihnen erforderlich ist (Art. 6 Abs. 1 S. 1 lit. b DSGVO).

Eine Übermittlung in ein Drittland findet nicht statt. Der Server, auf dem die Anwendung läuft, und die Postfächer stehen innerhalb der Europäischen Union.

10. Betroffenenrechte und Beschwerderecht

Als betroffene Person haben Sie uns gegenüber das Recht,

  • nach Art. 15 DSGVO Auskunft über Ihre von uns verarbeiteten personenbezogenen Daten zu verlangen, insbesondere über Verarbeitungszwecke, Kategorien der Daten und der Empfänger, geplante Speicherdauer, das Bestehen von Rechten auf Berichtigung, Löschung, Einschränkung und Widerspruch, das Beschwerderecht, die Herkunft der Daten sowie das Bestehen einer automatisierten Entscheidungsfindung;
  • nach Art. 16 DSGVO unverzüglich die Berichtigung unrichtiger oder die Vervollständigung Ihrer Daten zu verlangen;
  • nach Art. 17 DSGVO die Löschung Ihrer Daten zu verlangen, soweit die Verarbeitung nicht zur Ausübung des Rechts auf freie Meinungsäußerung und Information, zur Erfüllung einer rechtlichen Verpflichtung, aus Gründen des öffentlichen Interesses oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist;
  • nach Art. 18 DSGVO die Einschränkung der Verarbeitung zu verlangen;
  • nach Art. 20 DSGVO Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder ihre Übermittlung an einen anderen Verantwortlichen zu verlangen.

Zur Geltendmachung Ihrer Rechte genügt eine E-Mail an info@lexict.de.

Diese Rechte richten sich gegen uns, soweit wir Verantwortliche sind, also für Ihr Nutzerkonto und das Aktivitätenprotokoll. Geht es um Daten, die eine Organisation in der Anwendung erfasst hat, ist die Organisation Verantwortlicher und Ihr Ansprechpartner; wir leiten Ihr Anliegen in diesem Fall an ihn weiter und unterstützen ihn bei der Antwort.

Zudem haben Sie das Recht, nach Art. 77 DSGVO Beschwerde bei einer Aufsichtsbehörde einzulegen. In der Regel können Sie sich an die Aufsichtsbehörde Ihres üblichen Aufenthaltsorts, Ihres Arbeitsplatzes oder unseres Geschäftssitzes wenden. Für unseren Geschäftssitz zuständig ist der Landesbeauftragte für den Datenschutz Niedersachsen, Denis Lehmkemper, Prinzenstraße 5, 30159 Hannover.

11. Widerrufsrecht bei Verarbeitung aufgrund einer Einwilligung

Soweit wir Ihre personenbezogenen Daten auf Grundlage einer Einwilligung nach Art. 6 Abs. 1 S. 1 lit. a DSGVO verarbeiten, können Sie diese Einwilligung jederzeit und ohne Angabe von Gründen widerrufen. Wir dürfen die darauf gestützte Verarbeitung dann für die Zukunft nicht fortführen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Eine E-Mail an info@lexict.de genügt. Der Widerruf ist damit so einfach wie die Erteilung, wie es Art. 7 Abs. 3 S. 4 DSGVO verlangt.

12. Widerspruchsrecht

Soweit wir Ihre personenbezogenen Daten auf Grundlage berechtigter Interessen nach Art. 6 Abs. 1 S. 1 lit. f DSGVO verarbeiten, haben Sie nach Art. 21 DSGVO das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, Widerspruch einzulegen. Richtet sich Ihr Widerspruch gegen Direktwerbung, gilt das Widerspruchsrecht ohne weitere Begründung.

Eine E-Mail an info@lexict.de genügt.

13. Datensicherheit

Verschlüsselte Übertragung. Die Anwendung ist ausschließlich über HTTPS erreichbar; ein Aufruf über eine unverschlüsselte Verbindung wird auf die verschlüsselte umgeleitet. Eingesetzt wird TLS in den Fassungen 1.2 und 1.3; ältere Fassungen sind abgeschaltet. Eine Schlüssellänge nennen wir bewusst nicht. Sie wird zwischen Browser und Server ausgehandelt und ändert sich mit beiden; eine Zahl an dieser Stelle wäre schon nach kurzer Zeit falsch.

Verschlüsselung im Bestand. Hochgeladene Unterlagen sind auf der Platte verschlüsselt abgelegt, ebenso ihre Dateinamen und Bemerkungen. Verschlüsselt sind zusätzlich die Namen und Anschriften der Ansprechpersonen sowie die Einwilligungsnachweise. Wer den Datenträger in die Hand bekommt, hat damit noch nicht die Inhalte.

Mandantentrennung. Jede Organisation sieht ausschließlich ihren eigenen Bestand. Die Trennung wirkt auf zwei Ebenen, in der Anwendung und in der Datenbank selbst; ein Fehler in der einen Ebene führt deshalb nicht dazu, dass eine Organisation die Daten eines anderen sieht.

Zweiter Faktor. Der Zugang setzt neben dem Passwort einen zweiten Faktor voraus. Passwörter speichern wir ausschließlich in einer nicht rückrechenbaren Form.

Darüber hinaus treffen wir geeignete technische und organisatorische Maßnahmen, um Ihre Daten gegen Verlust, Zerstörung, Veränderung und unbefugten Zugriff zu schützen. Wir passen diese Maßnahmen fortlaufend an den Stand der Technik an.

14. Aktualität und Änderung dieser Datenschutzinformation

Diese Datenschutzinformation hat den Stand August 2026. Durch die Weiterentwicklung der Anwendung oder aufgrund geänderter rechtlicher Vorgaben kann es notwendig werden, sie zu ändern. Die jeweils aktuelle Fassung können Sie jederzeit auf dieser Seite abrufen.