Diese Datenschutzerklärung erklärt, wie Patrick Dietz · Dietz Engineering („wir“, „uns“) personenbezogene Daten verarbeitet, wenn du das Dietz Customer Portal nutzt. Das Kundenportal ist nur auf Einladung zugänglich. Wir wickeln darüber Projekte, Termine, Vorschauen, Tickets, Dateien, Rechnungen und die Kommunikation mit unseren Geschäftskundinnen und -kunden ab.
Diese Erklärung gilt für das Portal unter der Portal-Domain. Für unsere öffentliche Website dietz-engineering.com gilt die dort veröffentlichte, gesonderte Datenschutzerklärung.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
- Patrick Dietz · Dietz Engineering
- Schlesische Straße 8, 78224 Singen, Deutschland
- E-Mail: patrick@dietz-engineering.com
Für alle Fragen zum Datenschutz erreichst du uns unter der oben genannten Adresse.
2. Welche Daten wir verarbeiten
Wir verarbeiten nur die Daten, die für den Betrieb des Portals und die Erfüllung unseres Vertrags mit dir erforderlich sind:
- Konto- und Anmeldedaten. Name, E-Mail-Adresse, ein kryptografisch gehashtes Passwort und, falls du sie nutzt, Merkmale der Zwei-Faktor-Authentifizierung (TOTP-Geheimnis, Backup-Codes) oder Passkeys. Außerdem die Zugehörigkeit zu deiner Organisation und deine Rolle darin, Einladungen, Zeitpunkte der Anmeldung sowie Zeitpunkt und Version deiner Zustimmung zu AGB und Datenschutzerklärung.
- Projektdaten. Projektstatus, Überarbeitungsrunden, Tickets, Kommentare, Statusänderungen und die zugehörigen Zeitstempel.
- Termine. Titel, Datum, Uhrzeit, Ort oder Videolink und Agenda der Termine, die wir mit dir vereinbaren.
- Vorschauen. Links zu Demo- und Testständen deines Projekts mit Titel und Hinweistext. Zugangsdaten zu diesen Ständen speichern wir im Portal nicht.
- Dateien. Von dir oder von uns im Projekt hochgeladene Dateien (z. B. Schaltpläne, Dokumente, Quellcode) einschließlich Dateiname, Größe und Zeitpunkt. Die Dateien liegen in einem privaten, zugriffsgeschützten Speicher.
- Rechnungs- und Zahlungsdaten. Rechnungen, Beträge, Fälligkeiten und Zahlungsstatus. Bei Online-Zahlung erfasst der Zahlungsdienstleister die Zahlungsdaten direkt; das Portal speichert keine Karten- oder Kontodaten, sondern nur eine Referenz auf den Zahlungsvorgang. Bei Zahlung per Überweisung zeigen wir dir unsere Bankverbindung und einen GiroCode an; dafür verarbeiten wir keine zusätzlichen Daten von dir.
- Benachrichtigungen. Hinweise im Portal (Glocke), die dazugehörigen E-Mails und deine Einstellungen, welche E-Mails du bekommen möchtest.
- Kommunikationsdaten. Nachrichten, die du über das Portal an uns schickst, und unsere Antworten.
- Server- und Sicherheitsprotokolle. Zur Absicherung des Portals verarbeiten wir technisch notwendige Protokolldaten (u. a. IP-Adresse, Zeitpunkt des Zugriffs, aufgerufene Adresse, Statuscode) sowie Zähldaten zur Missbrauchs- und Überlastabwehr.
3. Zwecke und Rechtsgrundlagen
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Bereitstellung deines Portalkontos, Projektabwicklung, Termine, Vorschauen, Tickets, Austausch von Dateien, Rechnungsstellung und Zahlung sowie die Benachrichtigungen und die Kommunikation im Rahmen der Zusammenarbeit. Das ist der Hauptzweck des Portals.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Betrieb, Absicherung und Fehleranalyse des Portals, insbesondere Sicherheitsprotokolle, Missbrauchs- und Überlastabwehr, die Virenprüfung hochgeladener Dateien (Abschnitt 6) und die Trennung der Daten verschiedener Kundenorganisationen. Unser berechtigtes Interesse liegt in einem sicheren und verfügbaren Portalbetrieb, der auch dich vor Schadsoftware schützt.
- Erfüllung rechtlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO): Aufbewahrung von Rechnungen und steuerlich relevanten Unterlagen nach den gesetzlichen Fristen (Abschnitt 8).
Eine Einwilligung benötigen wir für den Portalbetrieb nicht. Wir setzen kein Tracking und kein Profiling ein und nutzen deine Daten nicht für Werbung (Abschnitt 7).
4. Hosting und Dienstleister
Das Portal läuft auf einem Server in einem Rechenzentrum in Deutschland; die verschlüsselten Sicherungen liegen getrennt davon in einem Rechenzentrum desselben Anbieters in Finnland. Datenbank, Virenprüfung und Missbrauchsabwehr laufen auf diesem Server selbst; dafür geben wir keine Daten an weitere Anbieter weiter. Für den Betrieb setzen wir folgende Dienstleister als Auftragsverarbeiter (Art. 28 DSGVO) ein. Mit jedem besteht ein Auftragsverarbeitungsvertrag (AVV).
| Zweck | Dienstleister | Sitz | Datenstandort |
|---|---|---|---|
| Server, Datenbank und Datei-Speicher | Hetzner Online GmbH | Deutschland | Deutschland |
| Verschlüsselte Sicherungen der Datenbank | Hetzner Online GmbH | Deutschland | Finnland (EU) |
| Versand der Portal-E-Mails (Einladungen, Benachrichtigungen, Passwort) | Google Cloud EMEA Limited (Google Workspace) | Irland | EU und USA, siehe Abschnitt 5 |
| Online-Zahlung, nur wenn du diese Zahlungsart wählst | Stripe Payments Europe, Ltd. | Irland | EU, siehe Abschnitt 5 |
Die Namensauflösung (DNS) der Portal-Domain läuft über Cloudflare. Cloudflare beantwortet dabei nur, unter welcher Adresse das Portal erreichbar ist; der Datenverkehr zwischen deinem Browser und dem Portal läuft nicht über Cloudflare.
Eine aktuelle Liste unserer Auftragsverarbeiter bekommst du auf Anfrage unter patrick@dietz-engineering.com.
5. Übermittlung in Drittländer
Die Portaldaten werden in Deutschland und der EU verarbeitet. Eine Übermittlung in ein Drittland kann in folgenden Fällen vorkommen:
-
E-Mail-Versand: Die Portal-E-Mails verschicken wir über Google Workspace. Dabei verarbeitet Google Empfängeradresse, Betreff und Inhalt der E-Mail und kann diese Daten auch in den USA verarbeiten. Grundlage sind der Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework, unter dem Google zertifiziert ist, sowie Standardvertragsklauseln (Art. 45, 46 DSGVO). Die E-Mails enthalten Hinweise, bei Rechnungen auch Rechnungsnummer und Betrag, sowie Links ins Portal. Terminmails enthalten eine Kalenderdatei; Projektdateien werden nie per E-Mail verschickt.
-
Online-Zahlung: Stripe Payments Europe kann Daten an die Stripe, Inc. in den USA übermitteln. Grundlage sind der Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework sowie Standardvertragsklauseln (Art. 45, 46 DSGVO). Wenn du per Überweisung bezahlst, findet diese Übermittlung nicht statt.
-
DNS: Die Cloudflare, Inc. (USA) verarbeitet bei der Namensauflösung technisch die IP-Adresse des anfragenden DNS-Servers. Inhalte aus dem Portal erhält Cloudflare nicht. Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert.
6. Virenprüfung hochgeladener Dateien
Jede Datei, die im Portal hochgeladen wird, prüfen wir vor der Freigabe auf Schadsoftware. Die Prüfung läuft auf unserem eigenen Server (ClamAV); die Datei verlässt dafür nicht unser Rechenzentrum. Wird Schadsoftware gefunden oder ist die Prüfung nicht möglich, löschen wir die Datei sofort, sie wird nicht freigegeben, und du bekommst eine Meldung. Im Sicherheitsprotokoll halten wir dazu nur technische Kennungen und den Namen der gefundenen Signatur fest, keine Dateiinhalte.
7. Cookies, Tracking und Reichweitenmessung
Das Portal verwendet ausschließlich technisch notwendige Cookies oder vergleichbaren lokalen Speicher, etwa für deine Anmeldesitzung, den Schutz vor gefälschten Anfragen und Voreinstellungen wie Sprache und Erscheinungsbild. Diese sind für den Betrieb erforderlich.
Analyse-, Tracking- oder Werbe-Cookies setzen wir nicht ein. Wir messen keine Nutzung, verfolgen dich nicht geräteübergreifend und geben keine Daten zu Werbezwecken weiter.
Vorschau-Links und Videolinks zu Terminen führen auf fremde Seiten (z. B. einen Demo-Server oder einen Videodienst). Dort gilt die Datenschutzerklärung des jeweiligen Anbieters.
8. Speicherdauer
- Kontodaten: bis zur Löschung deines Kontos (Abschnitt 10). Danach werden die personenbezogenen Daten gelöscht oder anonymisiert, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
- Rechnungen und steuerlich relevante Unterlagen: 10 Jahre (§ 147 Abs. 3 AO, § 257 HGB). Sie bleiben auch nach einer Kontolöschung bis zum Ende der Frist erhalten; personenbezogene Bezüge werden so weit wie möglich anonymisiert.
- Projektdaten, Termine, Tickets und Dateien: für die Dauer der Zusammenarbeit und danach bis zum Ablauf der Gewährleistungs- und Verjährungsfristen.
- Benachrichtigungen: bis zur Löschung deines Kontos.
- Zugriffsprotokolle des Servers: 14 Tage.
- Sicherungen: Die Datenbank wird täglich verschlüsselt gesichert; jede Sicherung wird nach 14 Tagen gelöscht. Server-Abbilder beim Hoster werden nach 7 Tagen überschrieben. Weil die Aufräumregel beim Speicher einmal täglich läuft, verschwinden gelöschte Daten spätestens nach 16 Tagen auch aus allen Sicherungen.
9. Datensicherheit
Wir schützen deine Daten durch technische und organisatorische Maßnahmen nach dem Stand der Technik:
- Zugriffskontrolle: rollenbasierte Rechte und strikte Trennung zwischen Kundenorganisationen. Jede Organisation sieht nur ihre eigenen Projekte, Tickets, Dateien und Rechnungen.
- Anmeldung: Pflicht zur E-Mail-Bestätigung, optionale Zwei-Faktor-Authentifizierung und Passkeys; für administrative Zugänge ist die Zwei-Faktor-Authentifizierung verpflichtend.
- Verschlüsselung: Transportverschlüsselung (TLS) für alle Verbindungen; Datenbank-Sicherungen werden vor dem Speichern verschlüsselt, der Schlüssel zum Entschlüsseln liegt nicht auf dem Server.
- Vertraulichkeit der Dateien: privater Speicher; Abruf nur über kurzlebige Links, die nach einer Berechtigungsprüfung erzeugt werden; Virenprüfung vor jeder Freigabe (Abschnitt 6).
- Abgeschotteter Server: Datenbank, Virenprüfung und interne Dienste sind von außen nicht erreichbar; Sicherheitsupdates werden automatisch eingespielt.
- Missbrauchsabwehr: Begrenzung der Anfragehäufigkeit, etwa bei wiederholt falschen Anmeldeversuchen.
10. Löschung des Kontos
Du kannst die Löschung deines Portalkontos jederzeit verlangen; eine Nachricht an patrick@dietz-engineering.com genügt. Wir löschen dann deine Konto- und Nutzungsdaten sowie deine Dateien oder anonymisieren sie, in der Regel innerhalb eines Monats. Ausgenommen sind Unterlagen, die wir aus gesetzlichen Gründen aufbewahren müssen (insbesondere Rechnungen, Abschnitt 8); dort wird der Personenbezug so weit wie möglich entfernt. Aus den Sicherungen verschwinden die Daten spätestens 16 Tage nach der Löschung.
11. Deine Rechte
Du hast nach der DSGVO das Recht auf:
- Auskunft über die zu deiner Person gespeicherten Daten (Art. 15);
- Berichtigung unrichtiger Daten (Art. 16);
- Löschung (Art. 17), soweit keine Aufbewahrungspflicht entgegensteht;
- Einschränkung der Verarbeitung (Art. 18);
- Datenübertragbarkeit (Art. 20);
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21);
- Beschwerde bei einer Aufsichtsbehörde (Art. 77).
Für diese Rechte genügt eine Nachricht an patrick@dietz-engineering.com. Zu deiner Sicherheit können wir deine Identität prüfen, etwa über die mit deinem Konto verknüpfte E-Mail-Adresse.
Die für uns zuständige Aufsichtsbehörde ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI Baden-Württemberg).
12. Zustimmung zu AGB und Datenschutzerklärung
Vor der ersten Nutzung des Portals bitten wir dich um deine Zustimmung zu unseren AGB und dieser Datenschutzerklärung. Wir speichern dazu den Zeitpunkt und die Version der Dokumente. Ändern wir diese Dokumente wesentlich, erhöhen wir die Version und bitten dich bei der nächsten Anmeldung erneut um Zustimmung.
13. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich der Portalbetrieb, eingesetzte Dienstleister oder die Rechtslage ändern. Es gilt die auf dieser Seite veröffentlichte Fassung; das Datum der letzten Aktualisierung steht oben.
14. Kontakt
Bei Fragen oder Beschwerden zum Datenschutz erreichst du uns unter:
- Patrick Dietz · Dietz Engineering
- Schlesische Straße 8, 78224 Singen, Deutschland
- patrick@dietz-engineering.com