Datenschutzhinweis für Mitarbeiter:innen
Hinweis: Dies ist eine technische Vorlage nach den Pflichtangaben aus Art. 13 DSGVO. Sie ersetzt keine Rechtsberatung. Bitte durch euren Datenschutzbeauftragten/eure Rechtsabteilung mit den tatsächlichen Angaben eures Unternehmens vervollständigen lassen, bevor die Anwendung produktiv genutzt wird.
1. Verantwortlicher
[Firmenname, Anschrift, Vertretungsberechtigte Person, Kontakt-E-Mail/Telefon einfügen]
2. Datenschutzbeauftragte:r (falls bestellt)
[Name/Kontakt einfügen, oder Hinweis, dass keine Pflicht zur Bestellung besteht]
3. Welche Daten werden verarbeitet?
- Zugangsdaten (Benutzername, Rolle, verschlüsseltes Passwort)
- Name und ggf. E-Mail-Adresse der angelegten Benutzer:innen
- Von Nutzer:innen erfasste Inhalte (Reparaturaufträge, Notizen, Termine, Dokumente)
- Bei aktivierter E-Mail-Anbindung: Inhalte eingehender Reparatur-E-Mails (Absenderadresse, Betreff, Text) - diese können personenbezogene Daten externer Absender:innen (z.B. Kund:innen) enthalten
- Sicherheitsprotokoll: Zeitpunkt und IP-Adresse von An-/Abmeldungen
4. Zweck und Rechtsgrundlage
[Zweck einfügen, z.B. betriebsinterne Organisation von Reparatur- und Wartungsprozessen. Rechtsgrundlage i.d.R. Art. 6 Abs. 1 lit. b/f DSGVO bzw. § 26 BDSG für Beschäftigtendaten - bitte im Einzelfall prüfen.]
5. Speicherdauer
[Konkrete Löschfristen/Kriterien einfügen, z.B. Löschung von Benutzerkonten nach Ausscheiden, Löschung abgeschlossener Reparaturaufträge nach X Jahren gemäß betrieblicher Aufbewahrungsregelung.]
6. Empfänger / Auftragsverarbeitung
[Angeben, wo die Anwendung gehostet wird (eigener Server = i.d.R. keine Auftragsverarbeitung durch Dritte nötig) und ob externe Dienste eingebunden sind, z.B. der externe E-Mail-/IMAP-Anbieter - dafür ggf. ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO nötig.]
7. Rechte der Betroffenen
Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch nach Art. 15-21 DSGVO. Anfragen bitte an den unter Punkt 1 genannten Verantwortlichen richten. Zudem besteht ein Beschwerderecht bei der zuständigen Aufsichtsbehörde.
8. Technische Sicherheitsmaßnahmen (Art. 32 DSGVO)
Diese Anwendung setzt u.a. folgende technische Maßnahmen um: verschlüsselte Passwörter (Hashing), verschlüsselte Speicherung des E-Mail-Postfach-Passworts, rollenbasierte Zugriffsrechte, CSRF-Schutz, Sicherheits-HTTP-Header, Anmeldesperre nach mehreren Fehlversuchen, erzwungener Passwortwechsel bei neuen Konten, sowie ein Sicherheitsprotokoll für An-/Abmeldungen. Der Betrieb sollte zusätzlich ausschließlich über eine verschlüsselte Verbindung (HTTPS) erfolgen (siehe README.md).