Datenschutz

Datenschutz und Kontaktanfragen

Informationen zu Website, Kundenkonto, Betriebsdaten, Zahlungsabwicklung und optionaler KI-Auslesung.

Datenschutzkoordinatorin prüft betriebliche Datenflüsse

Stand: 23. September 2026

1. Verantwortlicher

Nelten Public GmbH, Grimmstraße 37, 01139 Dresden, Deutschland, vertreten durch Jens Haake. E-Mail: info@unternehmenspflichten.de.

2. Aufruf der Website und notwendige Sitzungen

Beim Aufruf verarbeitet der Webserver insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse, Statuscode, übertragene Datenmenge, Referrer sowie Browser- und Geräteangaben. Das ist erforderlich, um Website und Kundenportal bereitzustellen, Angriffe abzuwehren und Fehler zu untersuchen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; bei vorvertraglicher oder vertraglicher Nutzung zusätzlich Art. 6 Abs. 1 lit. b DSGVO. Das Portal verwendet ausschließlich technisch notwendige Sitzungs-Cookies. Marketing- oder Reichweiten-Cookies werden derzeit nicht eingesetzt.

3. Kontakt und Pilotanfragen

Bei Kontakt- und Pilotanfragen verarbeiten wir Namen, geschäftliche Kontaktdaten, Unternehmen, Branche, Paketinteresse, Nachricht sowie technische Missbrauchsschutzdaten. Die Verarbeitung dient der Beantwortung und Vertragsanbahnung nach Art. 6 Abs. 1 lit. b DSGVO sowie dem Schutz der Formulare nach Art. 6 Abs. 1 lit. f DSGVO. Nicht weiter benötigte Anfragen werden regelmäßig gelöscht; handels- oder steuerrechtlich relevante Kommunikation bleibt für die gesetzlichen Fristen gespeichert.

4. Registrierung und Kundenkonto

Für das Kundenkonto verarbeiten wir Unternehmensname, Name und geschäftliche E-Mail-Adresse der Nutzer, Passwort-Hash, Rollen, gewählte Branche und Paketangaben, Rechnungsdaten, Zustimmungszeitpunkte sowie Anmelde- und Sicherheitsereignisse. IP-Adressen werden für Sicherheits- und Auditvorgänge grundsätzlich als nicht rückrechenbarer Hash gespeichert. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, c und f DSGVO. Passwörter werden nicht im Klartext gespeichert.

5. Betriebsdaten, Dokumente und Uploadlinks

Kunden können Standorte, Objekte, Fristen, Personenbezüge, Einreichungen, Dokumente und Nachweise speichern sowie zeitlich begrenzte Uploadlinks an Dritte senden. Soweit darin personenbezogene Daten von Beschäftigten, Prüfern, Dienstleistern oder anderen Personen enthalten sind, verarbeitet die Nelten Public GmbH diese Daten im Auftrag des Kunden. Dafür gilt die online bereitgestellte Vereinbarung zur Auftragsverarbeitung. Der Kunde bestimmt Inhalt, Zweck, Zugriffsrechte sowie eigene Aufbewahrungs- und Löschentscheidungen. Medizinische Befunde, Diagnosen oder andere nicht erforderliche besondere Kategorien personenbezogener Daten sollen nicht hochgeladen werden. Dokumentdateien und Datenbanksicherungen werden anwendungsseitig verschlüsselt gespeichert.

6. E-Mail-Versand und Hosting

Website, Datenbank und E-Mail-Postfach werden bei ALL-INKL.COM – Neue Medien Münnich, Inhaber René Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland, betrieben. Für Konto-, Sicherheits-, Erinnerungs-, Upload- und Rechnungsnachrichten werden Empfängeradresse und Nachrichteninhalt über diesen Dienst verarbeitet. Im eigenen Zustellprotokoll speichern wir Nachrichtentyp, einen Hash der Empfängeradresse, Status und Zeitpunkte. Grundlage sind Art. 6 Abs. 1 lit. b und f DSGVO beziehungsweise die Auftragsverarbeitung des Kunden.

7. Zahlung und Rechnungen über Stripe

Für kostenpflichtige Buchungen nutzen wir Stripe. Dabei werden insbesondere Unternehmens- und Kontaktdaten, Rechnungsanschrift, Steuer-ID, Zahlungs- und Transaktionsdaten an die jeweils zuständigen Stripe-Gesellschaften übermittelt. Stripe verarbeitet Daten abhängig von der konkreten Leistung als Auftragsverarbeiter oder eigener Verantwortlicher. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und c DSGVO. Karten- oder Bankdaten werden nicht auf unseren Servern gespeichert. Weitere Informationen: Stripe-Datenschutzerklärung.

8. Optionale KI-Dokumentauslesung

Nur wenn ein berechtigter Nutzer die Auslesung für ein Dokument ausdrücklich startet, werden Dokumentinhalte an die OpenAI API übermittelt, um Datums- und Textkandidaten vorzuschlagen. Vertragspartner für Kunden im EWR ist OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland. Die Ausgabe wird nicht automatisch als Frist übernommen; der Nutzer prüft und bestätigt sie am Original. Die Verarbeitung erfolgt zur Vertragserfüllung und im Rahmen der Auftragsverarbeitung. Für mögliche Übermittlungen außerhalb des EWR gelten die im OpenAI Data Processing Addendum vorgesehenen Garantien. Die Funktion ist kein geeigneter Weg für medizinische Befunde oder andere nicht erforderliche sensible Daten.

9. Optionale Kontoverbindung mit Kostenia

Auf ausdrücklichen Wunsch kann ein bestehender, bestätigter Kostenia-Zugang mit einem Unternehmenspflichten-Zugang derselben Betreiberin verbunden werden. Übertragen werden eine technische, nicht sprechende Kennung und die bestätigte E-Mail-Adresse. Betriebsdaten, Rollen, Dokumente, Verträge und Abonnements bleiben getrennt. Die Verbindung kann im Kundenkonto widerrufen werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

10. Speicherdauer und Löschung

Konto- und Betriebsdaten bleiben während der Nutzung gespeichert. Der Betriebsinhaber kann Dokumente nach dem im Produkt abgebildeten Aufbewahrungsablauf und den gesamten Betrieb nach Beendigung eines laufenden Abonnements selbst löschen. Aktive Daten und Dateien werden dabei entfernt. Verschlüsselte Sicherungen werden nach einer begrenzten Anzahl neuer Sicherungsgenerationen überschrieben. Abrechnungs- und steuerrelevante Daten werden entsprechend den gesetzlichen Aufbewahrungspflichten gesondert erhalten. Sicherheits-, Zustell- und Auditdaten werden nur so lange aufbewahrt, wie sie für Nachweis, Missbrauchsabwehr und Fehlerklärung erforderlich sind. Gesetzliche Aufbewahrungs- und Rechtsverteidigungspflichten bleiben unberührt.

11. Empfänger und Drittlandübermittlungen

Empfänger sind nur die zur Leistungserbringung erforderlichen Hosting-, E-Mail-, Zahlungs- und optionalen KI-Dienstleister sowie vom Kunden selbst eingeladene Nutzer oder adressierte Empfänger von Uploadlinks. Eine Übermittlung außerhalb des EWR kann bei Stripe oder der optionalen OpenAI-Nutzung stattfinden. Sie erfolgt auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien, insbesondere EU-Standardvertragsklauseln, soweit erforderlich.

12. Rechte betroffener Personen

Betroffene Personen haben nach den gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Anfragen können an info@unternehmenspflichten.de gerichtet werden. Beruht eine Verarbeitung auf Einwilligung, kann diese mit Wirkung für die Zukunft widerrufen werden. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde, insbesondere bei der Sächsischen Datenschutz- und Transparenzbeauftragten, Postfach 11 01 32, 01330 Dresden.

13. Sicherheit und Änderungen

Wir setzen rollenbezogene Zugriffe, Transportverschlüsselung, anwendungsseitige Dateiverschlüsselung, protokollierte sicherheitsrelevante Vorgänge, verschlüsselte Backups und Wiederherstellungsprüfungen ein. Diese Hinweise werden angepasst, wenn sich Funktionen oder eingesetzte Dienstleister ändern. Die jeweils veröffentlichte Fassung trägt ein Standdatum.