Datenschutzerklärung

Diese Erklärung beschreibt, welche personenbezogenen Daten die GRC App verarbeitet, zu welchem Zweck und auf welcher Rechtsgrundlage.

Verantwortlicher

KORZEN, Inhaber Alexander Korzen, Albertstraße 49a, 42289 Wuppertal. Telefon 0202 251 398 76, E-Mail a.korzen@korzen-ub.de.

Zwei Rollen, getrennt gehalten

Für die Zugangs- und Protokolldaten der Anwendung ist KORZEN Verantwortlicher nach Art. 4 Nr. 7 DSGVO. Für die Inhalte, die ein Mandant in der Anwendung führt — Risiken, Maßnahmen, Nachweise und die darin genannten Personen —, verarbeitet KORZEN im Auftrag des jeweiligen Mandanten auf Grundlage eines Vertrags nach Art. 28 DSGVO. Fragen zu diesen Inhalten beantwortet der Mandant.

Datenschutzbeauftragter

Ein Datenschutzbeauftragter ist nicht bestellt. Die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG liegen nicht vor.

Welche Daten verarbeitet werden

Zugangsdaten: Name, dienstliche E-Mail-Adresse, Passwort als Hash, Rolle, Zeitpunkt der letzten Anmeldung sowie der Anlage und der letzten Änderung des Kontos.

Sitzungsdaten: Sitzungskennung, IP-Adresse, Browserkennung und Ablaufzeitpunkt. Eine Sitzung endet acht Stunden nach der letzten Nutzung.

Protokoll: Jede schreibende Handlung erzeugt einen Eintrag mit Zeitpunkt, handelnder Person, Art der Handlung und betroffenem Datensatz. Das Protokoll ist nachträglich nicht änderbar — es ist der Nachweis, den ein Managementsystem nach ISO/IEC 27001 verlangt.

Inhalte: was Sie in der Anwendung anlegen, einschließlich hochgeladener Dateien.

Betriebsprotokolle: Zeitpunkt, aufgerufener Pfad, Statuscode und eine zufällige Vorgangsnummer. Sie enthalten keine Namen und keine E-Mail-Adressen.

Anforderungen zum Zurücksetzen eines Passworts: die angegebene E-Mail-Adresse, ein Prüfwert des Links und die Zeitpunkte der Anforderung und der Einlösung.

Einladungen in einen Mandanten: die eingeladene E-Mail-Adresse, die vorgesehene Rolle, ein Prüfwert des Links, die Gültigkeitsfrist, der Zeitpunkt der Annahme und das einladende Konto. Diese Angaben entstehen, bevor ein Konto besteht.

Zwecke und Rechtsgrundlagen

Bereitstellung der Anwendung, Anmeldung und Rechteverwaltung: Art. 6 Abs. 1 lit. b DSGVO, soweit ein Vertragsverhältnis besteht, sonst Art. 6 Abs. 1 lit. f DSGVO.

Sitzungsdaten, Protokoll und Betriebsprotokolle: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse ist der Schutz vor unbefugtem Zugriff und der Nachweis, wer welche Angabe geändert hat.

Inhalte eines Mandanten: nach dessen Weisung, Art. 28 DSGVO.

Cookies

Die Anwendung setzt bis zu zwei Cookies: die Kennung Ihrer Sitzung und, sobald Sie eine Organisation ausgewählt haben, diese Auswahl (180 Tage). Ohne das Sitzungs-Cookie ist keine Anmeldung möglich, ohne das zweite verlieren Sie bei jedem Aufruf Ihre Auswahl; beide sind deshalb technisch erforderlich nach § 25 Abs. 2 Nr. 2 TDDDG und brauchen keine Einwilligung. Es gibt keine Reichweitenmessung, keine Analyse und keine Werbung.

Empfänger

Drei Dienstleister sind als Auftragsverarbeiter nach Art. 28 DSGVO eingebunden; zwei davon (Sentry und Resend) sind heute nicht in Betrieb. Weitere Empfänger personenbezogener Daten gibt es nicht; wir geben keine Daten zu Werbezwecken weiter und verkaufen keine.

IONOS SE, Deutschland — Server und Speicher. Die Server stehen in der Europäischen Union.

Functional Software, Inc. (Sentry), Vereinigte Staaten — vorgesehen für Fehlerberichte. Übertragen würden Art des Fehlers, Ort im Quelltext und eine Vorgangsnummer, nicht aber Meldungstexte, Kopfzeilen, Cookies oder Inhalte von Anfragen. Heute ist kein Ziel eingerichtet; es werden keine Daten an Sentry übermittelt.

Resend, Inc., Vereinigte Staaten — vorgesehen für den Versand von E-Mails beim Zurücksetzen eines Passworts und beim Einladen in einen Mandanten, über die Region Irland. Übertragen würden die Empfängeradresse, ein einmaliger Link und bei einer Einladung zusätzlich der Name des einladenden Mandanten. Heute ist kein Versandweg eingerichtet; es werden keine Daten an Resend übermittelt.

Sentry und Resend haben ihren Sitz in den Vereinigten Staaten. Die Übermittlung stützt sich auf die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO.

Speicherdauer

Zugangsdaten, solange das Konto besteht. Konten werden deaktiviert und nicht gelöscht: Ein deaktiviertes Konto kann sich nicht mehr anmelden, seine Angaben bleiben erhalten, damit zurückliegende Änderungen zuordenbar bleiben.

Sitzungsdaten bis zum Ablauf der Sitzung, spätestens acht Stunden nach der letzten Nutzung; die Zeile wird entfernt, sobald die abgelaufene Sitzung das nächste Mal geprüft wird.

Anforderungen zum Zurücksetzen eines Passworts höchstens eine Stunde über ihre Gültigkeit hinaus; ein Lauf alle fünfzehn Minuten entfernt sie.

Einladungen bis sieben Tage nach ihrer Erstellung und danach bis zum nächsten täglichen Lauf; angenommene Einladungen werden mit demselben Lauf entfernt, weil die Angaben dann im Konto stehen.

Protokolleinträge, solange der zugehörige Mandant geführt wird. Sie sind der Nachweis über Änderungen und deshalb einzeln nicht löschbar.

Inhalte eines Mandanten, solange der Mandant sie führt; nach Ende des Vertrags nach seiner Weisung (Art. 28 Abs. 3 lit. g DSGVO).

Sicherungen höchstens sechs Monate.

Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen, die auf ein berechtigtes Interesse gestützt sind (Art. 21). Wenden Sie sich an die oben genannte Anschrift. Betrifft Ihre Anfrage Inhalte eines Mandanten, leiten wir sie an diesen weiter. Ein Verlangen auf Löschung führt in der Regel zur Deaktivierung des Kontos; Einträge im Protokoll bleiben, soweit wir sie als Nachweis aufbewahren müssen (Art. 17 Abs. 3 lit. b und e DSGVO).

Beschwerderecht

Sie können sich bei einer Aufsichtsbehörde beschweren. Zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf.

Erforderlichkeit der Angaben

Ohne Name und E-Mail-Adresse ist keine Anmeldung möglich. Eine gesetzliche Pflicht, die Anwendung zu nutzen, besteht nicht.

Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.

Stand

Diese Erklärung gilt ab dem 5. September 2026.

ImpressumZur Anmeldung