Stand: 17. Juli 2026
Diese Datenschutzerklärung informiert Sie darüber, welche personenbezogenen Daten wir beim Besuch dieser Website, bei einer Anfrage, einer Bewerbung und bei der Nutzung des Kundenportals verarbeiten. Rechtsgrundlage sind insbesondere die Datenschutz-Grundverordnung (DSGVO), das Bundesdatenschutzgesetz (BDSG) und das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).
Einleitung und Überblick
Der Schutz Ihrer persönlichen Daten ist uns wichtig. Deshalb beschreiben wir in dieser Erklärung nicht nur knapp die gesetzlichen Grundlagen, sondern auch verständlich, welche Daten an welcher Stelle anfallen, warum sie benötigt werden, wer sie erhalten kann und wann sie wieder gelöscht werden. Die Erklärung gilt für die öffentlich erreichbare Website, ihre Formulare, den geschützten Kundenbereich und die damit verbundene geschäftliche Kommunikation.
Eine Nutzung rein informativer Seiten ist grundsätzlich ohne die Angabe eines Namens möglich. Technisch entstehen beim Abruf dennoch Verbindungsdaten, weil Webserver und Sicherheitsdienste eine Anfrage empfangen und beantworten müssen. Weitere von Ihnen aktiv bereitgestellte Angaben verarbeiten wir erst, wenn Sie selbst ein Formular absenden, sich für das Kundenportal anmelden, eine Bewerbung übermitteln oder mit uns auf anderem Weg Kontakt aufnehmen. Freiwillige Analyse- und Leistungsdaten werden nur nach Ihrer vorherigen Einwilligung erhoben.
Wir richten dieses Angebot an Unternehmen und deren Beschäftigte, Ansprechpartner und Vertreter. Die DSGVO schützt dennoch immer die natürliche Person hinter einem geschäftlichen Kontakt. Deshalb gelten die nachfolgenden Informationen auch dann, wenn Sie im Namen Ihres Arbeitgebers, eines Kunden oder eines anderen Unternehmens handeln.
Kurz zusammengefasst: Wir verwenden Daten zweckgebunden, begrenzen Zugriffe, setzen notwendige Schutzmaßnahmen ein und löschen Daten, sobald der Zweck und etwaige gesetzliche Aufbewahrungspflichten entfallen.
Anwendungsbereich dieser Erklärung
Diese Datenschutzerklärung erfasst die Verarbeitung personenbezogener Daten im Zusammenhang mit:
- dem Besuch aller Seiten unter kunst-druckluft.de einschließlich technisch notwendiger Server- und Sicherheitsprotokolle;
- Kontakt-, Service-, Notfall- und Mietanfragen sowie den dazugehörigen Rückmeldungen;
- Online-Bewerbungen und den von Ihnen beigefügten PDF-Unterlagen;
- dem geschützten Kundenportal, seinen Anmeldevorgängen, Dokumenten und Servicefunktionen;
- der Zustellung von Eingangsbestätigungen, Einmalcodes und geschäftlicher E-Mail-Kommunikation;
- der freiwilligen Reichweiten- und Leistungsmessung, wenn Sie dieser zuvor zugestimmt haben.
Verlinkte Angebote anderer Anbieter gehören nicht zu unserem Verantwortungsbereich. Sobald Sie einen externen Link aufrufen, gelten die Datenschutzhinweise des jeweiligen Anbieters. Wir binden keine extern geladenen Google-Schriftarten ein.
1. Verantwortlicher
Gebrüder Kunst GmbH
Wiesengraben 10
89155 Erbach, Deutschland
Telefon: 07344 / 92889 - 0
E-Mail: info@kunst-druckluft.de
Impressum: kunst-druckluft.de/impressum
2. Grundsätze und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur zweckgebunden, im erforderlichen Umfang und nicht länger als notwendig. Je nach Vorgang beruht die Verarbeitung auf:
- Art. 6 Abs. 1 lit. a DSGVO – Ihrer Einwilligung, insbesondere für Reichweiten- und Leistungsmessung;
- Art. 6 Abs. 1 lit. b DSGVO – einem Vertrag mit der betroffenen Person oder vorvertraglichen Maßnahmen auf deren Anfrage;
- Art. 6 Abs. 1 lit. c DSGVO – gesetzlichen Pflichten, etwa handels- und steuerrechtlichen Aufbewahrungspflichten;
- Art. 6 Abs. 1 lit. f DSGVO – unseren berechtigten Interessen am sicheren, stabilen und wirtschaftlichen Betrieb der Website, der Missbrauchsabwehr, der Rechtsverteidigung und der Bearbeitung geschäftlicher Kommunikation, wenn die betroffene Person für ein Unternehmen handelt;
- § 26 Abs. 1 BDSG – der Entscheidung über die Begründung eines Beschäftigungsverhältnisses im Bewerbungsverfahren.
Was sind personenbezogene Daten?
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Dazu gehören offensichtliche Angaben wie Name, E-Mail-Adresse und Telefonnummer. Auch weniger direkte Kennungen können personenbezogen sein, etwa eine IP-Adresse, eine Benutzerkennung, eine Kundennummer, ein Support-Ticket oder die Kombination aus Unternehmen, Funktion und Kontaktangaben.
Keine personenbezogenen Daten sind Informationen, die sich nicht mehr einer Person zuordnen lassen. Reine Unternehmensdaten fallen grundsätzlich nicht unter die DSGVO. Sobald sich ein Datensatz jedoch auf einen konkreten Beschäftigten, Ansprechpartner, Bewerber oder Einzelunternehmer bezieht, behandeln wir ihn entsprechend den hier beschriebenen Schutzregeln.
Was bedeutet Verarbeitung?
„Verarbeitung“ ist der gesetzliche Oberbegriff für nahezu jeden Umgang mit personenbezogenen Daten. Dazu zählen insbesondere das Erheben, Erfassen, Ordnen, Speichern, Auslesen, Übermitteln, Abgleichen, Einschränken und Löschen. Bereits die technische Annahme einer Formularanfrage oder die Zustellung einer E-Mail ist damit eine Verarbeitung.
Wir prüfen für jeden Verarbeitungsvorgang, welcher Zweck verfolgt wird, welche Daten dafür tatsächlich erforderlich sind und auf welche Rechtsgrundlage wir uns stützen können. Freiwillige Felder sind als solche zu verstehen; notwendige Pflichtfelder werden benötigt, um den jeweiligen Vorgang zuverlässig zuzuordnen und zu bearbeiten.
Allgemeine Speicherdauer
Gibt es bei einem Vorgang keine speziell genannte Frist, speichern wir personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind. Anschließend werden sie gelöscht oder anonymisiert. Eine längere Aufbewahrung erfolgt nur, wenn gesetzliche Pflichten, die Sicherung oder Durchsetzung von Ansprüchen oder ein noch nicht abgeschlossener Vorgang dies erfordern.
Gesetzliche Aufbewahrungsfristen können insbesondere Geschäftsbriefe, Vertragsunterlagen und Buchungsbelege betreffen. Während einer solchen Frist werden die Daten auf den notwendigen Zweck beschränkt. Nach Ablauf der maßgeblichen Frist werden sie im Rahmen der vorgesehenen Löschprozesse entfernt.
3. Hosting und Server-Protokolle
Die Website wird über Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USA, bereitgestellt. Beim Abruf verarbeitet die Hosting-Infrastruktur technisch erforderliche Verbindungsdaten, insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene URL, Referrer, Browser-/Geräteinformationen sowie Status- und Fehlerdaten. Dies ist erforderlich, um die Website auszuliefern, Angriffe abzuwehren, Fehler zu analysieren und die Verfügbarkeit sicherzustellen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb dieses Onlineangebots.
Speicherdauer: Runtime-Protokolle werden abhängig vom eingesetzten Vercel-Tarif nur für den jeweiligen technischen Bereitstellungs- und Diagnosezeitraum vorgehalten. Soweit einzelne Protokolle zur Aufklärung eines konkreten Sicherheitsvorfalls benötigt werden, können sie bis zum Abschluss der Untersuchung und Rechtsverfolgung gesichert werden.
Weitere Informationen: Datenschutzhinweise von Vercel und Vercel Data Processing Addendum.
Warum sind technische Verbindungsdaten erforderlich?
Wenn Sie eine Internetseite öffnen, sendet Ihr Browser eine Anfrage an die Infrastruktur, auf der die Seite bereitgestellt wird. Ohne die Zieladresse, die angeforderte Ressource und technische Informationen zur Verbindung könnte der Server die richtige Seite nicht an Ihr Gerät ausliefern. Die vorübergehende Verarbeitung einer IP-Adresse ist deshalb für eine funktionierende Internetverbindung unvermeidbar.
Server- und Fehlerprotokolle helfen außerdem dabei, ungewöhnlich viele oder schädliche Anfragen zu erkennen, technische Störungen einzugrenzen und die Verfügbarkeit der Website zu sichern. Wir nutzen diese Daten nicht, um ohne Anlass persönliche Nutzungsprofile zu erstellen. Eine Zusammenführung mit Formulardaten findet nur statt, soweit dies zur Missbrauchsabwehr, Fehleranalyse oder Aufklärung eines konkreten Vorgangs erforderlich ist.
Die Verbindung zu dieser Website ist durch TLS verschlüsselt. Dadurch werden Inhalte während der Übertragung zwischen Ihrem Browser und der Website gegen ein einfaches Mitlesen geschützt. Eine verschlüsselte Verbindung erkennen Sie in modernen Browsern unter anderem an der mit https:// beginnenden Adresse.
4. Cookies, Endeinrichtungszugriff und Einwilligungsverwaltung
Wir speichern das technisch notwendige Cookie kd_consent, damit die von Ihnen gewählten Datenschutz-Einstellungen erhalten bleiben. Es enthält Ihre Kategorienauswahl und läuft nach 182 Tagen ab. Das Cookie ist für die von Ihnen ausdrücklich gewünschte Einwilligungsverwaltung erforderlich.
Rechtsgrundlagen: § 25 Abs. 2 Nr. 2 TDDDG und Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht darin, Ihre Auswahl nachweisbar umzusetzen und Sie nicht bei jedem Seitenaufruf erneut zu fragen.
Nicht notwendige Analyse-Skripte werden erst nach Ihrer freiwilligen Einwilligung geladen. Sie können Ihre Auswahl jederzeit über „Cookie-Einstellungen“ im Seitenfuß ändern. Der Widerruf wirkt für die Zukunft und berührt die Rechtmäßigkeit der vorherigen Verarbeitung nicht.
Was sind Cookies?
Cookies sind kleine Datensätze, die eine Website über den Browser auf Ihrem Endgerät speichert oder ausliest. Sie können beispielsweise dazu dienen, eine Sitzung aufrechtzuerhalten, eine getroffene Auswahl zu merken oder einen geschützten Login technisch umzusetzen. Ein Cookie ist kein eigenständiges Programm und kann nicht ohne Weiteres auf andere Dateien Ihres Geräts zugreifen.
Man unterscheidet unter anderem zwischen Sitzungscookies, die spätestens mit dem Ende der Browsersitzung verfallen, und dauerhaften Cookies mit einem festgelegten Ablaufdatum. Außerdem gibt es Erstanbieter-Cookies der besuchten Website und Drittanbieter-Cookies, die von eingebundenen Diensten stammen können. Entscheidend ist stets der konkrete Zweck, nicht allein die technische Bezeichnung.
Welche Cookies verwendet diese Website?
kd_consentspeichert Ihre Datenschutz-Auswahl für 182 Tage.kd_portal_sessionhält nach erfolgreicher Anmeldung die technisch notwendige Kundenportal-Sitzung für höchstens zwölf Stunden aufrecht. Das Cookie ist alsHttpOnly,SecureundSameSite=Laxkonfiguriert.- Weitere technisch notwendige, kurzlebige Sicherheits- oder Administrationscookies können im geschützten CMS-Bereich eingesetzt werden. Dieser Bereich ist nicht Teil der gewöhnlichen öffentlichen Seitennutzung.
Vercel Web Analytics und Speed Insights werden auf der öffentlichen Website erst aktiviert, wenn Sie der Kategorie „Analyse“ zugestimmt haben. Die Einzelheiten zu diesen Diensten stehen im folgenden Abschnitt.
Wie können Sie Cookies kontrollieren?
Ihre Einwilligung können Sie jederzeit über den Link „Cookie-Einstellungen“ im Footer ändern. Zusätzlich bieten Browser Möglichkeiten, gespeicherte Cookies anzuzeigen, einzelne Cookies zu löschen oder das Speichern allgemein zu begrenzen. Wenn Sie technisch notwendige Cookies vollständig blockieren, können die Einwilligungsverwaltung und die Anmeldung im Kundenportal nicht zuverlässig funktionieren.
Das Löschen eines Cookies in Ihrem Browser entfernt die dort gespeicherte Auswahl. Beim nächsten Besuch kann die Website deshalb erneut nach Ihren Einstellungen fragen. Ein Widerruf verhindert künftige einwilligungsabhängige Verarbeitungen; bereits rechtmäßig erfolgte Vorgänge werden dadurch nicht rückwirkend unzulässig.
5. Vercel Web Analytics und Speed Insights
Nach Ihrer Einwilligung verwenden wir Vercel Web Analytics zur aggregierten Reichweitenmessung und Vercel Speed Insights zur Messung der tatsächlichen Lade- und Darstellungsleistung. Ohne Einwilligung werden beide Komponenten nicht geladen.
Web Analytics verarbeitet unter anderem aufgerufene Seiten, Referrer, ungefähres Land, Browser-, Betriebssystem- und Gerätetyp. Vercel erzeugt aus der eingehenden Anfrage einen technischen Hash; die dazugehörige Besuchersitzung wird nach Angaben des Anbieters nach 24 Stunden verworfen. Speed Insights verarbeitet insbesondere URL/Route, Browser, Gerätetyp, Betriebssystem, Land, Netzwerkgeschwindigkeit, Web-Vital-Messwert, Elementzuordnung, SDK-Version und Empfangszeit. Die Datenpunkte werden nach Angaben von Vercel nicht mit einer identifizierbaren Person oder einer seitenübergreifenden Sitzung verbunden.
Zwecke: aggregierte Reichweitenstatistik, Erkennen langsamer Seiten und technische Optimierung. Rechtsgrundlagen: Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO sowie – soweit Informationen aus Ihrem Endgerät ausgelesen werden – § 25 Abs. 1 TDDDG.
Speicherdauer: Die anonymen bzw. aggregierten Datenpunkte werden innerhalb des für den eingesetzten Vercel-Tarif geltenden Berichtszeitraums vorgehalten. Speed Insights sieht je nach Tarif derzeit Berichtszeiträume von 7, 30 oder 90 Tagen vor. Nach einem Widerruf werden keine neuen Datenpunkte mehr übermittelt.
Weitere Informationen: Web Analytics – Datenschutz und Speed Insights – Datenschutz.
6. Kontakt-, Service- und Mietanfragen
Wenn Sie ein Formular absenden, verarbeiten wir die dort angegebenen Kontakt- und Unternehmensdaten, den Inhalt und die technischen Angaben Ihrer Anfrage sowie die von Ihnen ausgewählten Produkt-, Anlagen-, Service- oder Mietdaten. Zusätzlich speichern wir zur Missbrauchsabwehr IP-Adresse, User-Agent und Referrer. Pflichtfelder sind erforderlich, damit wir Ihre Anfrage zuordnen und bearbeiten können; freiwillige Angaben helfen uns bei einer passenden Antwort. Ohne die erforderlichen Angaben können wir das Anliegen nicht über das Formular bearbeiten.
Zwecke und Rechtsgrundlagen: Soweit Sie selbst Vertragspartner sind oder auf Ihre Anfrage vorvertragliche Maßnahmen erfolgen, verarbeiten wir die Angaben nach Art. 6 Abs. 1 lit. b DSGVO. Handeln Sie als Beschäftigter, Ansprechpartner oder Vertreter eines Unternehmens, stützt sich die Bearbeitung auf Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Anbahnung, Durchführung und Dokumentation der geschäftlichen Kommunikation. Schutz der Formulare, Nachweis und Rechtsverteidigung beruhen ebenfalls auf Art. 6 Abs. 1 lit. f DSGVO.
Empfänger und Speicherung: Zuständige Beschäftigte aus Service, Vertrieb und Verwaltung sowie die von uns eingesetzten Hosting-, Datenbank- und E-Mail-Dienstleister erhalten die Daten im erforderlichen Umfang. Formularvorgänge werden im Website-CMS in der PostgreSQL-Datenbank bei Supabase gespeichert; für das Projekt ist derzeit die Region Frankfurt (Deutschland) gewählt. Support-Anfragen können zusätzlich in unser internes System KunstFlow übernommen werden.
Speicherdauer: Erledigte und in unser internes System übernommene Kontakt- und Serviceanfragen sowie inaktive Mietanfragen ohne Abschluss werden grundsätzlich zwölf Monate nach der letzten Bearbeitung aus dem Website-System gelöscht. Offene oder noch nicht vollständig übernommene Vorgänge bleiben bis zur abschließenden Bearbeitung und sicheren Übergabe gespeichert und werden anschließend nach Wegfall des Zwecks gelöscht. Werden die Daten Bestandteil eines Vertrags, Handelsbriefs oder Buchungsbelegs, gelten stattdessen die gesetzlichen Aufbewahrungsfristen. Handelsbriefe sind grundsätzlich sechs Jahre, Buchungsbelege acht Jahre aufzubewahren; die Frist beginnt mit Ablauf des jeweiligen Kalenderjahres.
7. Bewerbungen
Bei einer Online-Bewerbung verarbeiten wir die von Ihnen eingegebenen Stamm- und Kontaktdaten, Angaben zu gewünschter Position, Standort, Erfahrung, Eintrittstermin, Gehaltsvorstellung und Nachricht sowie die hochgeladenen PDF-Unterlagen. Im Website-System werden zu den Anhängen nur Dateiname, Dateigröße und Dateityp gespeichert; die PDF-Dateien werden per E-Mail an die zuständige Personalstelle übermittelt.
Zweck und Rechtsgrundlage: Durchführung des Bewerbungsverfahrens und Entscheidung über die Begründung eines Beschäftigungsverhältnisses gemäß § 26 Abs. 1 BDSG. Soweit Unterlagen besondere Kategorien personenbezogener Daten enthalten, richtet sich die Verarbeitung zusätzlich nach § 26 Abs. 3 BDSG und Art. 9 Abs. 2 DSGVO. Bitte übermitteln Sie keine Informationen, die für die Bewerbung nicht erforderlich sind.
Empfänger: intern die zugriffsberechtigten Beschäftigten unseres zentralen Postfachs sowie die mit dem Bewerbungsverfahren befassten Beschäftigten und Führungskräfte; hinzu kommen unsere Hosting-, Datenbank- und E-Mail-Auftragsverarbeiter. Die Bewerbungsunterlagen werden an info@kunst-druckluft.de zugestellt.
Speicherdauer: Bei einer Absage löschen wir Bewerbungsdaten grundsätzlich sechs Monate nach Abschluss des Bewerbungsverfahrens. Das gilt auch für Nachrichten und PDF-Anhänge im zuständigen E-Mail-Postfach. Die Frist dient der möglichen Rechtsverteidigung, insbesondere im Zusammenhang mit § 15 AGG. Offene Vorgänge ohne weitere Bearbeitung oder Kommunikation werden spätestens nach zwölf Monaten als nicht fortgeführte Bewerbung bereinigt. Bei einer Einstellung werden die für das Beschäftigungsverhältnis erforderlichen Daten in die Personalverwaltung übernommen; verbleibende Website- und E-Mail-Kopien werden gelöscht, sobald sie für die Übergabe und den Nachweis nicht mehr erforderlich sind. Eine Aufnahme in einen Bewerberpool erfolgt nur nach gesonderter, freiwilliger Einwilligung mit eigener Speicherfrist.
8. Cloudflare Turnstile
Zum Schutz der Formulare vor automatisierten Angriffen und Spam verwenden wir Cloudflare Turnstile von Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Das Widget wird erst im Zusammenhang mit einem Formular eingebunden. Es verarbeitet nach Angaben von Cloudflare unter anderem IP-Adresse, TLS-Fingerprint, User-Agent, Sitekey und Herkunft sowie weitere Signale des Browserumfelds. Unser Server übermittelt den erzeugten Token und – soweit verfügbar – die IP-Adresse zur Prüfung an Cloudflare.
Zweck und Rechtsgrundlage: Missbrauchs-, Spam- und Bot-Abwehr auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im Schutz der Systeme und der von uns bearbeiteten Anfragen. Der hierfür notwendige Endeinrichtungszugriff stützt sich auf § 25 Abs. 2 Nr. 2 TDDDG, weil die Sicherheitsprüfung für die ausdrücklich gewünschte Formularübermittlung erforderlich ist.
Cloudflare verarbeitet Turnstile-Signale zur Bereitstellung des Dienstes als Auftragsverarbeiter und nach eigenen Angaben in eigener Verantwortlichkeit zur Verbesserung der Bot-Erkennung. Weitere Informationen: Turnstile Privacy Addendum.
9. E-Mail-Versand über Resend
Transaktions-E-Mails – insbesondere Eingangsbestätigungen, interne Benachrichtigungen, Bewerbungen einschließlich PDF-Anhängen und Bestätigungscodes für das Kundenportal – versenden wir über Resend, angeboten von Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Dabei werden mindestens Absender- und Empfängeradresse, Betreff, Nachrichteninhalt, Versandmetadaten und gegebenenfalls Anhänge verarbeitet.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO, soweit die betroffene Person selbst Vertragspartner ist oder vorvertragliche Maßnahmen anfragt, § 26 Abs. 1 BDSG für Bewerbungen sowie Art. 6 Abs. 1 lit. f DSGVO für geschäftliche B2B-Kommunikation, Zustellbarkeit und technische Nachweise. Resend hält E-Mail-Daten nach aktueller Anbieterangabe standardmäßig 30 Tage vor. Für Daten in den Postfächern unserer Empfänger gelten die zum jeweiligen Vorgang genannten Fristen.
Weitere Informationen: Resend Data Processing Addendum.
Microsoft 365 / Exchange Online als Zielpostfach
Die an uns gerichteten und intern zugestellten E-Mails werden in Microsoft 365 / Exchange Online verarbeitet. Das betrifft insbesondere Nachrichten an info@kunst-druckluft.de und damit auch Bewerbungsnachrichten samt PDF-Anhängen. Verarbeitet werden Absender- und Empfängerangaben, Kopf- und Zustellinformationen, Betreff, Nachrichteninhalt, Anhänge sowie Sicherheits- und Protokolldaten. Zwecke sind die Zustellung, Bearbeitung und Dokumentation der Kommunikation, Spam- und Schadsoftwareabwehr, Administration und – soweit erforderlich – Rechtsverteidigung.
Rechtsgrundlagen und Speicherdauer: Es gelten die für den jeweiligen Vorgang oben genannten Rechtsgrundlagen, insbesondere § 26 Abs. 1 BDSG für Bewerbungen sowie Art. 6 Abs. 1 lit. b oder f DSGVO für geschäftliche Kommunikation und Art. 6 Abs. 1 lit. f DSGVO für den sicheren E-Mail-Betrieb. Bei erfolglosen Bewerbungen werden die Nachrichten und Anhänge grundsätzlich sechs Monate nach Abschluss des Bewerbungsverfahrens aus dem zuständigen Postfach einschließlich der für Benutzer noch wiederherstellbaren Bereiche gelöscht. Für sonstige E-Mails gelten die beim jeweiligen Vorgang beschriebenen gesetzlichen oder zweckbezogenen Fristen.
Microsoft stellt je nach Vertrag, Tenant-Konfiguration und Dienst Datenresidenz innerhalb der EU-Datengrenze bereit; begrenzte Zugriffe oder Übermittlungen außerhalb dieser Grenze können für Betrieb, Support und Sicherheit weiterhin stattfinden. Maßgeblich sind die tatsächlich gebuchte Tenant-Region und die vertraglichen Einstellungen. Weitere Informationen: Microsoft Products and Services Data Protection Addendum und Informationen zur EU-Datengrenze.
10. Kundenportal
Das Kundenportal ist für freigeschaltete Geschäftskunden bestimmt. Wir verarbeiten dabei insbesondere Benutzername, Kundennummer, Unternehmen, Kontaktperson, E-Mail-Adressen, freigeschaltete Module, Anmelde- und Sperrstatus sowie den letzten Login. Abhängig von den gebuchten Modulen werden außerdem Anlagen- und Stationsdaten, Termine, Berichte, Dokumente, Servicevorgänge und Portal-Anfragen verarbeitet. Diese Daten stammen aus Ihrer Nutzung des Portals, aus der bestehenden Kundenbeziehung und aus unserem System KunstFlow.
Zwecke und Rechtsgrundlagen: Ist die betroffene Person selbst unser Vertragspartner, erfolgt die Portalbereitstellung nach Art. 6 Abs. 1 lit. b DSGVO. Für Beschäftigte, Ansprechpartner und Vertreter eines Geschäftskunden beruht die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der sicheren Durchführung und Dokumentation der Kundenbeziehung. Zugangsschutz, Missbrauchserkennung und Mandantentrennung beruhen ebenfalls auf Art. 6 Abs. 1 lit. f DSGVO.
Für die Anmeldung verarbeiten wir Einmalcodes in gehashter Form. Ein Code ist fünf Minuten gültig; bei einer neuen Code-Anforderung wird der vorherige Datensatz ersetzt, abgelaufene Codes werden regelmäßig bereinigt. Nach erfolgreicher Anmeldung wird das technisch notwendige, als HttpOnly, Secure und SameSite=Lax konfigurierte Cookie kd_portal_session für höchstens zwölf Stunden gespeichert. Rechtsgrundlage für dieses Cookie ist § 25 Abs. 2 Nr. 2 TDDDG.
CMS- und Formular-Daten einschließlich der im Website-System gespeicherten Bewerbungsmetadaten sowie Portal-Daten werden in einer PostgreSQL-Datenbank bei Supabase Pte. Ltd. verarbeitet. Private Portal-Dateien liegen im zugehörigen privaten Storage; Downloads erfolgen über kurzzeitig gültige signierte Links. Für das Projekt ist derzeit die Region Frankfurt (Deutschland) gewählt. Supabase kann die in seinem DPA ausgewiesenen Unterauftragsverarbeiter einsetzen.
Speicherdauer: Portal-Stammdaten und Vertrags-/Servicedaten werden für die Dauer der Kundenbeziehung und anschließend nur so lange gespeichert, wie sie zur Abwicklung, Rechtsverteidigung oder aufgrund gesetzlicher Aufbewahrungspflichten erforderlich sind. Deaktivierte Zugänge werden gesperrt und nach Wegfall dieser Zwecke gelöscht. Weitere Informationen: Supabase Data Processing Addendum.
11. Technische Sicherheit und Missbrauchsschutz
Wir setzen angemessene technische und organisatorische Maßnahmen ein, insbesondere TLS-Verschlüsselung, rollenbasierte Zugriffe, gehashte Passwörter und Einmalcodes, zeitlich begrenzte Sitzungen, private Dateispeicherung, Mandantentrennung sowie anfragebezogene Zugriffslimits. Kurzlebige Rate-Limit-Einträge können IP-Adresse oder Benutzerkennung enthalten und werden nach Ablauf des jeweiligen Schutzfensters regelmäßig entfernt. Diese Maßnahmen beruhen auf Art. 6 Abs. 1 lit. f und Art. 32 DSGVO.
Wie schützen wir Daten?
Schutzmaßnahmen werden nach Art, Umfang, Umständen und Zweck der Verarbeitung sowie dem jeweiligen Risiko ausgewählt. Dazu gehören neben technischen Einstellungen auch organisatorische Vorgaben: Berechtigungen werden auf benötigte Rollen begrenzt, administrative Zugänge werden gesondert geschützt und sensible Portaldateien nicht als frei zugängliche öffentliche Links bereitgestellt.
Kein internetbasiertes System kann absolute Sicherheit garantieren. Wir überprüfen deshalb Schutzmaßnahmen anlassbezogen und bei wesentlichen technischen Änderungen. Verdächtige oder ungewöhnlich häufige Anfragen können automatisiert begrenzt werden, damit Formulare, Portal und Verwaltungszugänge verfügbar bleiben.
12. Auftragsverarbeiter und Drittlandübermittlungen
Wir übermitteln Daten nur, soweit dies für die genannten Zwecke erforderlich ist, an interne zuständige Stellen, Hosting-, Datenbank-, Storage-, Sicherheits- und E-Mail-Dienstleister, berufliche Berater sowie Behörden oder Gerichte bei einer rechtlichen Verpflichtung. Soweit Dienstleister als Auftragsverarbeiter handeln, werden sie nach Art. 28 DSGVO eingebunden.
Vercel, Cloudflare und Resend sind US-Anbieter; auch bei Microsoft 365 können abhängig von Betrieb, Support, Sicherheit und der tatsächlichen Tenant-Konfiguration begrenzte Übermittlungen oder Zugriffe außerhalb der EU-/EFTA-Datengrenze stattfinden. Übermittlungen in die USA werden – soweit die jeweiligen Voraussetzungen erfüllt sind – auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework gestützt; ergänzend sehen die maßgeblichen Verträge EU-Standardvertragsklauseln vor. Supabase kann neben der gewählten Projektregion weitere Unterauftragsverarbeiter einsetzen; für nicht durch einen Angemessenheitsbeschluss gedeckte Übermittlungen sieht das Supabase-DPA EU-Standardvertragsklauseln vor. Eine Kopie der maßgeblichen Garantien können Sie bei uns anfordern.
Was ist Auftragsverarbeitung?
Ein Auftragsverarbeiter verarbeitet personenbezogene Daten nach dokumentierten Weisungen des Verantwortlichen, beispielsweise um eine Website bereitzustellen, eine Datenbank zu betreiben oder E-Mails zuzustellen. Der Dienstleister darf die Daten nicht beliebig für eigene Zwecke verwenden. Die Anforderungen an Weisungsbindung, Vertraulichkeit, Sicherheit, Unterstützungspflichten, Löschung und den Einsatz weiterer Unterauftragsverarbeiter werden vertraglich geregelt.
Wir wählen Dienstleister nach ihrer Eignung für den jeweiligen Zweck aus und geben nur die Daten weiter, die für die konkrete Leistung erforderlich sind. Je nach Dienst kann ein Anbieter für einzelne Verarbeitungen zugleich eigenständig verantwortlich sein, etwa für zwingende Sicherheits-, Missbrauchs- oder Abrechnungsdaten. Soweit dies für den jeweiligen Dienst relevant ist, weisen die verlinkten Anbieterinformationen darauf hin.
Was bedeutet eine Drittlandübermittlung?
Eine Drittlandübermittlung kann vorliegen, wenn Daten außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums verarbeitet werden oder ein Anbieter von dort aus Zugriff erhält. Für solche Übermittlungen verlangt die DSGVO ein angemessenes Schutzniveau oder geeignete Garantien. Je nach Anbieter kommen insbesondere ein Angemessenheitsbeschluss, eine gültige Zertifizierung unter dem EU-US Data Privacy Framework und ergänzende Standardvertragsklauseln in Betracht.
Auch bei einer in Deutschland oder der EU ausgewählten Hauptregion können einzelne Support-, Sicherheits- oder Unterauftragsverarbeitungsleistungen einen Drittlandbezug haben. Deshalb beschreiben wir nicht nur den primären Speicherort, sondern auch die vertraglich möglichen Zugriffs- und Unterauftragsverarbeitungswege.
13. Lokale Schriftarten und externe Links
Die auf dieser Website verwendeten Schriftdateien werden lokal von unserer eigenen Hosting-Infrastruktur ausgeliefert. Beim Seitenaufruf wird deshalb keine Verbindung zu Google Fonts hergestellt. Externe Links öffnen Angebote anderer Verantwortlicher; deren Datenschutzbestimmungen gelten erst nach dem Aufruf des jeweiligen Links.
14. Ihre Rechte
Bei Vorliegen der gesetzlichen Voraussetzungen haben Sie insbesondere das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO (Art. 21). Eine Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
- Auskunft: Sie können eine Bestätigung verlangen, ob wir personenbezogene Daten über Sie verarbeiten, und im gesetzlichen Umfang Informationen sowie eine Kopie dieser Daten erhalten.
- Berichtigung: Unrichtige Daten können korrigiert und unvollständige Angaben ergänzt werden.
- Löschung: Sie können die Löschung verlangen, wenn die gesetzlichen Voraussetzungen erfüllt sind und keine vorrangige Pflicht oder Berechtigung zur weiteren Speicherung besteht.
- Einschränkung: In den gesetzlich vorgesehenen Fällen können Sie verlangen, dass Daten vorübergehend nur noch gespeichert oder in begrenztem Umfang verarbeitet werden.
- Datenübertragbarkeit: Daten, die Sie uns auf Grundlage einer Einwilligung oder eines Vertrags bereitgestellt haben und die automatisiert verarbeitet werden, können Sie unter den gesetzlichen Voraussetzungen in einem strukturierten, gängigen und maschinenlesbaren Format erhalten.
- Widerspruch: Gegen eine Verarbeitung auf Grundlage berechtigter Interessen können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, Widerspruch einlegen. Gegen Direktwerbung können Sie jederzeit ohne Angabe besonderer Gründe widersprechen.
- Widerruf: Eine erteilte Einwilligung können Sie jederzeit für die Zukunft widerrufen. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.
- Beschwerde: Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an Ihrem Aufenthaltsort, Arbeitsplatz oder am Ort des vermuteten Verstoßes.
Zur Ausübung Ihrer Rechte genügt eine Nachricht an info@kunst-druckluft.de. Zum Schutz Ihrer Daten können wir einen geeigneten Identitätsnachweis anfordern.
Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für Unternehmen mit Hauptsitz in Baden-Württemberg ist regelmäßig zuständig:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Heilbronner Straße 35
70191 Stuttgart
E-Mail: poststelle@lfdi.bwl.de
Beschwerde beim LfDI Baden-Württemberg
15. Pflicht zur Bereitstellung und automatisierte Entscheidungen
Die als erforderlich gekennzeichneten Angaben benötigen wir, um Ihre Anfrage, Bewerbung oder Portal-Anmeldung zu bearbeiten. Ohne diese Angaben ist die jeweilige Funktion nicht nutzbar. Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung einschließlich Profiling findet nicht statt.
16. Aktualisierung dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich eingesetzte Dienste, Verarbeitungen oder Rechtsgrundlagen ändern. Maßgeblich ist die auf dieser Seite veröffentlichte Fassung.