Datenschutz- und Datenschutzrichtlinie
Diese Richtlinie erläutert, wie Bloomsy personenbezogene Daten in Übereinstimmung mit der Verordnung (EU) 2016/679 (DSGVO) und den geltenden Gesetzen der Slowakischen Republik und der Europäischen Union verarbeitet.
1. Einleitende Bestimmungen
Verantwortlicher für die Verarbeitung personenbezogener Daten ist Codexio s.r.o. (der „Verantwortliche").
Der Dienst Bloomsy ist eine Online-Plattform zur Erstellung digitaler Events, zur Generierung von QR-Codes und zur zeitweisen Sammlung von Fotos und Videos von Event-Teilnehmern.
Der Verantwortliche verarbeitet personenbezogene Daten in Übereinstimmung mit der Verordnung (EU) 2016/679 (DSGVO), dem slowakischen Gesetz Nr. 18/2018 Slg. über den Schutz personenbezogener Daten sowie sonstigen allgemein verbindlichen Rechtsvorschriften der Slowakischen Republik und der Europäischen Union.
2. Begriffsbestimmungen
„Verantwortlicher" - Codexio s.r.o..
„Betroffene Person" - eine natürliche Person, deren personenbezogene Daten verarbeitet werden.
„Event-Ersteller" - eine natürliche oder juristische Person, die den Dienst Bloomsy bestellt.
„Gast" - eine Person, die Inhalte über einen QR-Code, einen Link oder ein Passwort hochlädt.
„Personenbezogene Daten" - Daten im Sinne von Art. 4 Nr. 1 DSGVO.
„Inhalt" - Fotografien, Videos und andere audiovisuelle Dateien, die in das System hochgeladen werden.
„Verarbeitung" - jeder Vorgang im Zusammenhang mit personenbezogenen Daten im Sinne von Art. 4 Nr. 2 DSGVO.
„Website" - die öffentliche Website unter https://bloomsy.eu.
3. Identifikation des Verantwortlichen
Verantwortlicher:
Codexio s.r.o.
Lachova 1602/9
851 03 Bratislava V
Registriernummer: 55761631
USt-IdNr.: SK2122079135
Kontakt für Datenschutzangelegenheiten: privacy@bloomsy.eu
Der Verantwortliche ist nicht verpflichtet, gemäß Art. 37 DSGVO einen Datenschutzbeauftragten zu benennen, da die gesetzlichen Schwellenwerte für eine solche Benennung nicht erreicht werden.
4. Betroffene Personen und Umfang
Der Verantwortliche verarbeitet personenbezogene Daten hauptsächlich von:
- Event-Erstellern,
- Event-Gästen,
- Website-Besuchern.
Zu den Kategorien personenbezogener Daten gehören:
- Identitätsdaten (Vorname, Nachname, Firmenname),
- Kontaktdaten (E-Mail-Adresse, Telefonnummer),
- Abrechnungs- und Vertragsdaten, einschließlich Sitzadresse, Handelsregisternummer, Steuernummer, USt-IdNr., Bestellkennung, Betrag und Währung,
- technische Daten (IP-Adresse, User-Agent, Systemprotokolle),
- hochgeladene audiovisuelle Inhalte (Fotos, Videos).
Der Verantwortliche verarbeitet nicht absichtlich besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO; solche Daten können jedoch in den von betroffenen Personen hochgeladenen Inhalten enthalten sein, und der Event-Ersteller ist für deren Einbeziehung verantwortlich.
5. Grundsätze und Zwecke der Verarbeitung
Der Verantwortliche verarbeitet personenbezogene Daten rechtmäßig, nach Treu und Glauben und in transparenter Weise gemäß den in Art. 5 DSGVO genannten Grundsätzen, insbesondere der Zweckbindung, Datenminimierung, Speicherbegrenzung, Integrität und Vertraulichkeit.
Daten werden ausschließlich zu vorab festgelegten und rechtmäßigen Zwecken verarbeitet, die mit der Erbringung des Dienstes Bloomsy, dessen Betrieb, der technischen Prävention, der Kommunikation mit Nutzern, der Erfüllung gesetzlicher Pflichten sowie dem Schutz berechtigter Interessen des Verantwortlichen zusammenhängen.
Der Verantwortliche verarbeitet nur Daten, die angemessen, erheblich und notwendig sind, und verarbeitet sie nicht in einer Weise, die mit den genannten Zwecken unvereinbar ist.
Sofern die entsprechende Rechtsgrundlage vorliegt, werden betroffene Personen auf Grundlage einer Einwilligung oder eines berechtigten Interesses über Neuigkeiten, Änderungen des Dienstes oder Marketingmitteilungen informiert und können dem jederzeit widersprechen.
5a. Rollen des Event-Erstellers und der Gäste
Bei der Verarbeitung von Daten des Event-Erstellers zu Zwecken der Bestellung, Zahlung, Rechnungsstellung und Kontoverwaltung handelt Codexio s.r.o. als Verantwortlicher.
Beim Speichern und Bereitstellen von Inhalten, die von Gästen innerhalb eines bestimmten Events hochgeladen werden, kann der Event-Ersteller Zweck und Umfang der Verarbeitung bestimmen. In diesen Fällen stellt Codexio s.r.o. die technische Plattform bereit und verarbeitet Inhalte in dem zur Erbringung des Dienstes erforderlichen Umfang und kann dabei gegenüber dem Event-Ersteller als Auftragsverarbeiter handeln. Ist der Event-Ersteller ein Unternehmen, richtet sich diese Verarbeitung nach dem Auftragsverarbeitungsvertrag, den der Event-Ersteller beim Checkout akzeptiert.
Der Event-Ersteller bestimmt den Zweck des jeweiligen Events und lädt Gäste dazu ein; Gäste laden Inhalte auf Grundlage der vom Event-Ersteller gewählten Einstellungen hoch.
6. Zwecke und Speicherdauer
Der Verantwortliche stellt sicher, dass personenbezogene Daten nicht länger gespeichert werden, als für die Zwecke ihrer Verarbeitung erforderlich ist, im Einklang mit dem Grundsatz der Speicherbegrenzung der DSGVO.
Daten, die zur Bereitstellung des Dienstes, zur Verwaltung von Events und zur Ermöglichung von Uploads verarbeitet werden, werden für die Dauer des jeweiligen Events oder für die Dauer des durch die Bestellung des Dienstes begründeten vertragsähnlichen Verhältnisses gespeichert.
Abrechnungs- und Buchhaltungsdaten werden für die nach spezifischen Rechtsvorschriften, insbesondere dem Buchhaltungs- und Steuerrecht, erforderlichen Zeiträume gespeichert, in der Regel mindestens 10 Jahre.
Technische und sicherheitsbezogene Aufzeichnungen (Protokolle, Daten zum Schutz vor Missbrauch) werden nur so lange aufbewahrt, wie dies zur Gewährleistung der Systemsicherheit und des zuverlässigen Betriebs erforderlich ist.
Audiovisuelle Inhalte werden innerhalb von 14 Tagen nach Archivierung des Events aus dem aktiven Speicher entfernt. Nach der Löschung können die Inhalte nicht wiederhergestellt werden.
Nach Ablauf der Speicherfristen werden personenbezogene Daten sicher gelöscht oder anonymisiert, sofern nicht eine weitere Speicherung gesetzlich vorgeschrieben ist oder im berechtigten Interesse des Verantwortlichen liegt.
7. Rechtsgrundlage und Empfänger
Die Verarbeitung stützt sich auf die Vertragserfüllung, die Einwilligung, ein berechtigtes Interesse oder eine rechtliche Verpflichtung.
Wir geben Daten nur an autorisierte Auftragsverarbeiter weiter, die für den Betrieb des Dienstes erforderlich sind.
- Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland) - Infrastruktur & Hosting.
- Cloudflare (Inc., 101 Townsend St, San Francisco, CA 94107, USA) - Cloudflare R2 Objektspeicher. Wir bevorzugen die Verarbeitung und Speicherung innerhalb der EU, soweit der gewählte Dienst und die technischen Rahmenbedingungen dies zulassen. Sofern Übermittlungen in Drittländer erfolgen, werden geeignete Garantien nach der DSGVO angewendet.
- Mailgun Technologies (Inc., 112 E Pecan St #1135, San Antonio, TX 78205, USA) - Versand transaktionaler E-Mails (EU-Endpunkt).
- Zoho Corporation B.V. (Beneluxlaan 4B, 3527 HT Utrecht, Niederlande) - Kunden-Support-Postfach/E-Mail-Kommunikation.
- Stripe Ireland Ltd (1 Grand Canal Street Lower, Dublin 2, Irland) - Zahlungsabwicklung. Zahlungskartendaten werden von Stripe verarbeitet. Wir haben keinen Zugriff auf vollständige Zahlungskartendaten.
- Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, USA) - Traffic-Analyse über Google Analytics. Verarbeitung erfolgt nur nach erteilter Einwilligung des Nutzers.
- Chatwoot Inc. - Kundensupport über das Live-Chat-Widget. Verarbeitung erfolgt nur nach erteilter Einwilligung des Nutzers.
Für das Meta Pixel ist Meta Platforms Ireland Ltd nicht Auftragsverarbeiter, sondern gemeinsam Verantwortlicher - siehe Abschnitt 7b.
7a. Zweck, Rechtsgrundlage und Speicherdauer
Die folgende Übersicht ordnet jedem Verarbeitungszweck die verwendeten Daten, die Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO sowie die Speicherdauer zu. Sie ergänzt die Abschnitte 6 und 7, ersetzt diese jedoch nicht.
| Zweck | Verwendete Daten | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Bereitstellung des Dienstes, Verwaltung von Events und des Benutzerkontos | Identitäts-, Kontakt-, hochgeladene Inhalts- und technische Daten | Art. 6 Abs. 1 lit. b - Vertragserfüllung | für die Dauer des Events und des Vertragsverhältnisses |
| Rechnungsstellung, Buchhaltung und steuerliche Pflichten | Identitäts-, Abrechnungs- und Bestelldaten | Art. 6 Abs. 1 lit. c - rechtliche Verpflichtung | in der Regel mindestens 10 Jahre (slowakisches Buchhaltungs- und Steuerrecht) |
| Sicherheit, Missbrauchsprävention und Stabilität des Dienstes | technische Daten, Systemprotokolle | Art. 6 Abs. 1 lit. f - berechtigtes Interesse an der Sicherheit unserer Netz- und Informationssysteme sowie an der Missbrauchsprävention | nur so lange wie für Sicherheit und zuverlässigen Betrieb erforderlich |
| Bearbeitung von Support-Anfragen | Identitäts-, Kontaktdaten, Inhalt der Nachricht | Art. 6 Abs. 1 lit. b oder Art. 6 Abs. 1 lit. f - berechtigtes Interesse an der Beantwortung von Anfragen | bis zur Erledigung der Anfrage und für eine kurze Nachbearbeitungszeit |
| Zusendung von Dienst- und Produktneuigkeiten an Bestandskunden | Kontaktdaten | Art. 6 Abs. 1 lit. f - berechtigtes Interesse an Direktwerbung gegenüber Bestandskunden (mit jederzeitigem Widerspruchsrecht), oder Art. 6 Abs. 1 lit. a - Einwilligung, sofern erforderlich | bis zum Widerspruch oder zur Abbestellung, oder bis zur Beendigung der Kundenbeziehung |
| Traffic-Analyse und Werbemessung (Google Analytics, Meta Pixel) | Nutzungsdaten, Online-Kennungen | Art. 6 Abs. 1 lit. a - Einwilligung (jederzeit widerrufbar) | wie in der Cookie-Richtlinie festgelegt, bis zu 24 Monate |
| Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen | relevante Daten aus den vorstehenden Zwecken | Art. 6 Abs. 1 lit. f - berechtigtes Interesse an der Verteidigung von Rechtsansprüchen | bis zum Ablauf der jeweiligen Verjährungsfristen |
Soweit die Rechtsgrundlage ein berechtigtes Interesse ist (Art. 6 Abs. 1 lit. f), haben wir geprüft, dass unser Interesse nicht durch Ihre Interessen oder Grundrechte überwogen wird. Sie können Einzelheiten zu dieser Abwägung anfordern und jederzeit widersprechen (siehe Abschnitt 12).
7b. Meta Pixel - gemeinsame Verantwortlichkeit
Für die Erhebung und Übermittlung von Daten über das Meta Pixel handeln Codexio s.r.o. und Meta Platforms Ireland Ltd (4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland) als gemeinsam Verantwortliche im Sinne von Art. 26 DSGVO, auf Grundlage des Meta Controller Addendum. Wir sind gemeinsam dafür verantwortlich, Sie zu informieren und Ihre Einwilligung einzuholen; Meta ist allein für die weitere Verarbeitung der Daten in seinen eigenen Systemen verantwortlich. Sie können Ihre Betroffenenrechte gegenüber jeder der beiden Parteien geltend machen - Anfragen zur eigenen Verarbeitung durch Meta werden von Meta bearbeitet. Diese Verarbeitung erfolgt erst, nachdem Sie über den Cookie-Banner eingewilligt haben.
8. Internationale Datenübermittlungen
Der Dienst ist weltweit zugänglich, personenbezogene Daten werden jedoch im Einklang mit der DSGVO verarbeitet und in der Regel innerhalb der EU gespeichert.
Einige Empfänger haben ihren Sitz in den oder verarbeiten Daten in den Vereinigten Staaten (Cloudflare, Mailgun, Google, Meta). Übermittlungen an diese Empfänger stützen sich auf:
- den Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework, sofern der Empfänger nach diesem Rahmenwerk zertifiziert ist; oder
- die Standardvertragsklauseln der Europäischen Kommission zusammen mit ergänzenden technischen und organisatorischen Maßnahmen, sofern dies nicht der Fall ist.
Sie können eine Kopie der für eine bestimmte Übermittlung angewendeten Garantien unter privacy@bloomsy.eu anfordern.
Wird auf Daten anderweitig aus Drittländern zugegriffen, wendet der Verantwortliche geeignete Garantien im Einklang mit Kapitel V DSGVO an.
9. Sicherheitsvorfälle
Der Verantwortliche verfügt über Verfahren zur Erkennung, Bewertung und Meldung von Datenschutzverletzungen gemäß Art. 33 und 34 DSGVO.
Betroffene Personen und die Aufsichtsbehörde werden unverzüglich benachrichtigt, wenn die DSGVO dies vorschreibt.
10. Sichtbarkeit von Inhalten und Verantwortlichkeit
Inhalte sind privat und ausschließlich den vom Event-Ersteller bestimmten Personen zugänglich.
Der Event-Ersteller muss die erforderlichen Einwilligungen der auf Fotos, Videos oder anderen audiovisuellen Aufnahmen abgebildeten Personen einholen; der Verantwortliche haftet nicht für etwaige Versäumnisse.
11. Künstliche Intelligenz und Minderjährige
Inhalte werden nicht zum Training künstlicher Intelligenz oder zu Marketingzwecken verwendet; jede künftige Nutzung würde eine gesonderte, ausdrückliche Einwilligung erfordern.
Die Bestellung und Verwaltung eines Events ist Personen ab 18 Jahren vorbehalten; dies betrifft die Geschäftsfähigkeit zum Vertragsabschluss.
Das Alter, ab dem ein Kind wirksam in einen Dienst der Informationsgesellschaft nach Art. 8 DSGVO einwilligen kann, ist je nach Land unterschiedlich - 16 Jahre in Deutschland, Ungarn, Polen und der Slowakei, 15 Jahre in Tschechien, 14 Jahre in Österreich. Gäste dürfen die Upload-Funktion nur nutzen, wenn sie geschäftsfähig sind oder über die nach geltendem Recht erforderliche Einwilligung verfügen. Ist ein Gast jünger als das jeweils geltende Art.-8-Alter oder erscheinen Minderjährige in hochgeladenen Inhalten, ist der Event-Ersteller dafür verantwortlich, eine andere Rechtsgrundlage als die Einwilligung des Kindes selbst sicherzustellen.
12. Rechte der betroffenen Personen
Wir führen keine automatisierte Entscheidungsfindung, einschließlich Profiling, durch, die rechtliche Wirkung gegenüber der betroffenen Person entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt im Sinne von Art. 22 DSGVO.
Nach der DSGVO haben betroffene Personen folgende Rechte:
- das Recht auf Auskunft über die sie betreffenden verarbeiteten personenbezogenen Daten,
- das Recht auf Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten,
- das Recht auf Löschung („Recht auf Vergessenwerden"), wenn die Voraussetzungen der DSGVO erfüllt sind; dies berührt nicht gesetzliche Aufbewahrungspflichten,
- das Recht auf Einschränkung der Verarbeitung in den gesetzlich vorgesehenen Fällen,
- das Recht auf Datenübertragbarkeit, wenn die gesetzlichen Voraussetzungen erfüllt sind,
- das Recht, der auf berechtigtem Interesse des Verantwortlichen beruhenden Verarbeitung zu widersprechen,
- das Recht auf Information über automatisierte Entscheidungsfindung, einschließlich Profiling, sofern eine solche Verarbeitung stattfindet,
- das Recht, eine erteilte Einwilligung jederzeit zu widerrufen, wenn die Verarbeitung auf einer Einwilligung beruht; der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.
Diese Rechte gelten auch dann, wenn die personenbezogenen Daten nicht direkt bei der betroffenen Person erhoben wurden.
Die Ausübung dieser Rechte kann im nach spezifischen Rechtsvorschriften zulässigen oder erforderlichen Umfang eingeschränkt sein (z. B. die Pflicht zur Aufbewahrung von Buchhaltungsunterlagen für mindestens 10 Jahre).
Anfragen richten Sie bitte an privacy@bloomsy.eu; wir antworten innerhalb von 30 Kalendertagen.
13. Aufsichtsbehörde
Betroffene Personen können sich mit einer Beschwerde an folgende Aufsichtsbehörde wenden:
Amt für den Schutz personenbezogener Daten der Slowakischen Republik
(Úrad na ochranu osobných údajov Slovenskej republiky)
Galvaniho Business Centrum II, Galvaniho 7/B
821 04 Bratislava
Slowakische Republik
Telefon: +421 2 3231 3214
Website: dataprotection.gov.sk/uoou
Sie können sich auch an die Aufsichtsbehörde des EU-Mitgliedstaats Ihres gewöhnlichen Aufenthalts oder Arbeitsorts wenden, insbesondere: die zuständige Bundes- oder Landesdatenschutzbehörde (Deutschland), die Datenschutzbehörde (Österreich), die Nemzeti Adatvédelmi és Információszabadság Hatóság - NAIH (Ungarn), den Prezes Urzędu Ochrony Danych Osobowych - UODO (Polen), oder das Úřad pro ochranu osobních údajů (Tschechien).
14. Schlussbestimmungen
Diese Datenschutzerklärung gilt ab dem Datum ihrer Veröffentlichung. Der Verantwortliche behält sich das Recht vor, diese Erklärung jederzeit zu aktualisieren oder zu ändern, insbesondere aufgrund von Änderungen der Rechtsvorschriften, des Umfangs der Datenverarbeitung oder der Funktionalität des Dienstes.
Die jeweils aktuelle Fassung ist stets auf der Website des Dienstes Bloomsy verfügbar.