1. Verantwortlicher
Verantwortlicher für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
SODEA eG
Großer Schippsee 28
21073 Hamburg
Deutschland
Vertretungsberechtigter Vorstand:
Max Radtke und Emre Suvatlar
Aufsichtsratsvorsitzende:
Ida Zuna
Kontakt:
E-Mail: support@sodea.eu
Web: sodea.eu
Register:
Amtsgericht Hamburg GnR 1199
Umsatzsteuer-Identifikationsnummer: folgt demnächst
Prüfungsverband:
Prüfungsverband deutscher Konsum- und Dienstleistungsgenossenschaften e.V.
2. Datenschutzbeauftragter
Informationen zu unserem Datenschutzbeauftragten werden bereitgestellt, sobald die Beta-Phase beendet ist.
Bis dahin richten Sie datenschutzrelevante Anfragen bitte an:
SODEA eG
E-Mail: support@sodea.eu
3. Grundsätze der Datenverarbeitung
SODEA eG verarbeitet personenbezogene Daten vertraulich und entsprechend den gesetzlichen Vorschriften, insbesondere der DSGVO, des BDSG sowie des TDDDG. Personenbezogene Daten werden nur für diejenigen Zwecke erhoben und genutzt, zu denen eine Rechtsgrundlage besteht. Eine Weitergabe an Dritte erfolgt grundsätzlich nur, sofern dies gesetzlich vorgesehen oder vertraglich vereinbart ist oder eine Einwilligung des Betroffenen vorliegt.
SODEA eG agiert in einem doppelten Rollenverhältnis:
- Als Verantwortlicher: Bei der eigenen Datenverarbeitung (Website, Kunden- und Mitgliederbeziehungen, Buchhaltung, Marketing, Support). Diese Datenschutzerklärung beschreibt diese Verarbeitungstätigkeiten.
- Als Auftragsverarbeiter: Bei der Verarbeitung personenbezogener Daten, die Kunden (Unternehmen, Organisationen) ihrerseits im Rahmen der Cloud-Dienste anvertrauen. Hierüber regeln gesonderte Auftragsverarbeitungsverträge (AVV) nach Art. 28 DSGVO die Rechte und Pflichten. Näheres dazu unter Ziff. 5 und in Teil C (AVV-Gliederung).
Soweit personenbezogene Daten nicht direkt bei Ihnen erhoben werden, teilen wir Ihnen bei der ersten Mitteilung gemäß Art. 14 DSGVO die Herkunft der Daten und ggf. deren Kategorien mit.
A. WEBSITE-BESUCH
Zweck der Verarbeitung
Die Website dient der Information über SODEA eG und deren Dienstleistungen. Bei jedem Besuch der Website werden technisch bedingt automatisch Informationen an den Webserver übermittelt. Diese dienen der technischen Bereitstellung der Website, der Sicherstellung der Systemsicherheit und der Fehleranalyse.
Datenkategorien
- IP-Adresse (ggf. in gekürzter Form)
- Datum und Uhrzeit der Anfrage
- Zeitzonendifferenz zur Greenwich Mean Time (GMT)
- Inhalt der Anforderung (konkrete Seite)
- Zugriffsstatus/HTTP-Statuscode
- jeweils übertragene Datenmenge
- Website, von der die Anforderung kommt (Referrer)
- Betriebssystem und dessen Oberfläche
- Sprache und Version der Browsersoftware
- Ggf. Bestandsdaten (bei eingeloggten Nutzern)
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Das berechtigte Interesse liegt in der technisch fehlerfreien und optimierten Bereitstellung der Website sowie der Gewährleistung der IT-Sicherheit.
Bei Login-Portalen: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) zuzüglich.
Empfänger
- SODEA eG (interne IT-Abteilung)
- Hosting-Provider: Vercel Inc. bzw. die von Vercel eingesetzten Infrastruktur- und CDN-Dienstleister
Art der Übermittlung: Direkte Datenübermittlung
Speicherdauer
Server-Logfiles werden für maximal 30 Tage gespeichert; bei sicherheitsrelevanten Vorkommnissen bis zu 12 Monate.
Drittland
Die Website wird derzeit über Vercel bereitgestellt. Dabei kann es je nach technischer Verarbeitung zu Übermittlungen in Drittländer kommen, insbesondere in die USA. Nach Ende der Beta-Phase ist die Umstellung auf ein vollständig eigenes Hosting vorgesehen.
Pflicht/Freiwilligkeit
Die Bereitstellung der Daten ist technisch zwingend erforderlich; ohne IP-Adresse ist eine Website-Nutzung nicht möglich.
B. KONTAKTAUFNAHME (E-MAIL, KONTAKTFORMULAR)
Zweck der Verarbeitung
Bearbeitung von Anfragen, Informationsersuchen und Kontaktaufnahmen durch Interessenten, Kunden oder sonstige Dritte.
Datenkategorien
- Name, Vorname
- E-Mail-Adresse
- Telefonnummer (sofern angegeben)
- Unternehmen/Organisation (sofern angegeben)
- Inhalt der Anfrage
- Metadaten der Kommunikation (Zeitstempel, Absender)
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Das berechtigte Interesse liegt in der Bearbeitung von Kontaktanfragen zur Aufnahme oder Aufrechterhaltung einer Geschäftsbeziehung.
Soweit die Kontaktaufnahme auf einen Vertrag vorbereitet ist oder Vertragserfüllung betrifft: Art. 6 Abs. 1 lit. b DSGVO zuzüglich.
Empfänger
- SODEA eG (Vertrieb, Support, Vorstand)
- Ticketing- bzw. Formulareingangssystem: Vercel als Hosting- und Verarbeitungsplattform für die Website und eingehende Anfragen
Art der Übermittlung: Direkte Datenübermittlung
Speicherdauer
Anfragen werden nach vollständiger Bearbeitung gelöscht, spätestens nach 12 Monaten. Gesetzliche Aufbewahrungsfristen (z. B. Handelsrecht, Steuerrecht) bleiben vorbehalten.
Drittland
Es kann im Rahmen der Verarbeitung über Vercel zu Übermittlungen in Drittländer kommen, insbesondere in die USA. Nach Ende der Beta-Phase ist die Umstellung auf ein vollständig eigenes Hosting vorgesehen.
Pflicht/Freiwilligkeit
Name und E-Mail-Adresse sind Pflichtangaben für die Bearbeitung der Anfrage; weitere Angaben sind freiwillig.
C. ANGEBOTSANFRAGE / KONFIGURATOR
Zweck der Verarbeitung
Erstellung individueller Angebote für Cloud- und IT-Dienstleistungen. Der Konfigurator dient der Erfassung von Bedürfnissen (Anzahl Nutzerplätze, gewünschte Module, Geräteverwaltung etc.), um ein maßgeschneidertes Angebot zu erstellen.
Datenkategorien
- Name, Vorname
- E-Mail-Adresse
- Telefonnummer
- Unternehmen/Organisation
- Anzahl Nutzer / Seats
- Gewünschte Module (Cloud, ERP, CRM, KI etc.)
- Geräteverwaltung (ja/nein)
- Weitere Angaben zur Infrastruktur
- Zeitpunkt der gewünschten Umstellung / Migration
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Anfrage der betroffenen Person).
Empfänger
- SODEA eG (Vertrieb, Vorstand)
Art der Übermittlung: Direkte Datenübermittlung
Speicherdauer
Angebotsunterlagen werden nach Abschluss oder Ablehnung des Angebots gelöscht, spätestens nach 12 Monaten.
Drittland
Es erfolgt keine Übermittlung in Drittländer.
D. KUNDENKONTO / LOGIN / PORTAL
Zweck der Verarbeitung
Bereitstellung eines selbstverwalteten Kundenportals für die Verwaltung von Cloud-Abonnements, Nutzerplätzen, Rechnungen und Supportanfragen.
Datenkategorien
- Name, Vorname
- E-Mail-Adresse (Login-Kennung)
- Passwort (als Hash gespeichert)
- Unternehmen/Organisation
- Rolle innerhalb der Organisation (Admin, Nutzer etc.)
- Vertragsdaten (Tarif, Anzahl Seats, Laufzeit)
- Zahlungsinformationen (Zahlungsart, Kontoverbindung [ggf. bei SEPA])
- Aktivitätsprotokolle (Logins, Änderungen)
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Verarbeitung ist zur Eröffnung und Verwaltung des Kundenkontos sowie zur Bereitstellung der vertraglich geschuldeten Dienste erforderlich.
Empfänger
- SODEA eG (Kundenmanagement, technische Administration)
- Zahlungsabwickler: Adyen N.V., Simon Carmiggeltstraat 6-50, 1011 DJ Amsterdam, Niederlande (EU). Adyen verarbeitet bei Kartenzahlungen Kreditkartendaten (tokenisiert), Name des Karteninhabers, Rechnungsbetrag und Transaktions-ID. Es besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Näheres: https://www.adyen.com/privacy
- Buchhaltung: Eigenes Tool, selbst gehostet bei SODEA eG
Art der Übermittlung: API-Schnittstelle (bei Zahlungsabwicklung); Direkte Datenübermittlung (bei internen Stellen)
Speicherdauer
Nach Vertragsende erfolgt Löschung innerhalb von 30 Tagen, sofern keine gesetzlichen Aufbewahrungsfristen entgegenstehen. Rechnungs- und Zahlungsdaten: 10 Jahre gemäß § 257 HGB / § 147 AO.
Drittland
Es erfolgt keine Übermittlung in Drittländer.
E. NUTZUNG DER CLOUD-DIENSTE
Zweck der Verarbeitung
Bereitstellung der vertraglich vereinbarten Cloud-Software-Dienste (E-Mail, Kalender, Office, Dateiablage, Kollaboration, ERP, CRM, optionale KI-Funktionen).
Doppelte Rollenverteilung (wesentlich)
E.1 SODEA eG als Auftragsverarbeiter (für Kundendaten)
SODEA eG verarbeitet im Rahmen der Cloud-Dienste personenbezogene Daten im Auftrag ihrer Kunden (Unternehmen, Organisationen). Die Kunden sind für diese Daten Verantwortliche im Sinne der DSGVO. SODEA eG handelt als Auftragsverarbeiter nach Art. 28 DSGVO.
Dies betrifft insbesondere:
- Mitarbeiterdaten der Kunden (Namen, E-Mail-Adressen, Telefonnummern, Kalendereinträge, Dokumente, Kundendaten innerhalb von ERP/CRM)
- Kommunikationsdaten (E-Mails, Chatnachrichten, Dateien)
- Prozess- und Geschäftsdaten innerhalb von ERP/CRM-Modulen
- Ggf. personenbezogene Daten von Endkunden der Kunden (sofern diese im Kunden-CRM erfasst sind)
Die Verarbeitung erfolgt ausschließlich auf dokumentierter Weisung des jeweiligen Kunden. Näheres regelt der gesonderte Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO.
Rechtsgrundlage: Art. 28 DSGVO i.V.m. dem AVV.
E.2 SODEA eG als Verantwortlicher (für eigene Daten)
SODEA eG ist Verantwortlicher für diejenigen Daten, die sie im Rahmen des Cloud-Betriebs zu eigenen Zwecken verarbeitet:
- Kontaktdaten der Kunden-Administratoren (Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung)
- Nutzungsdaten / Metadaten (Anzahl aktiver Nutzer, Speicherplatznutzung, Login-Zeiten) zur Abrechnung und Systemsicherheit (Art. 6 Abs. 1 lit. b und f DSGVO)
- System-Logs zur Fehleranalyse, Sicherheitsüberwachung und Nachweisführung (Art. 6 Abs. 1 lit. f DSGVO)
- Supportkommunikation (Art. 6 Abs. 1 lit. b DSGVO)
Datenkategorien (SODEA-eigene Verarbeitung)
- Kundenadministrator-Daten (Name, E-Mail, Telefon)
- Vertrags- und Abrechnungsdaten (Tarif, Nutzeranzahl, Zahlungsinformationen)
- Technische Metadaten (Zeitstempel, IP-Adressen bei Login, Systemfehler)
- Ggf. Support-Tickets und Kommunikationsverläufe
Empfänger
- SODEA eG (interne Stellen: Vertrieb, Support, Systemadministration)
- Hosting-Rechenzentrum: Scaleway, 8, rue de la Ville-l'Évêque, 75008 Paris, France
Hinweis: Nur ausgehende E-Mails werden über das SMTP-Relay von Scaleway (Frankreich) transportiert. Scaleway fungiert ausschließlich als Relay und speichert E-Mail-Inhalte nicht dauerhaft zwischen; die vorübergehende Verarbeitung in Klartext erfolgt ausschließlich zur Zustellung an den Empfänger. Die Übertragung an Scaleway erfolgt transportverschlüsselt (TLS). Für den Versand vertraulicher oder personenbezogener Inhalte wird die optionale PGP-Ende-zu-Ende-Verschlüsselung empfohlen; der Absender ist für die angemessene Schutzstufe der Inhalte verantwortlich.
Art der Übermittlung: Zugriff durch Subunternehmer (Scaleway als Hosting-Provider)
Art der Verarbeitung
Automatisierte Verarbeitung in verschlüsselter Form (AES-256 at rest, TLS in transit). Kundendaten werden mit kundenspezifischen Schlüsseln verschlüsselt; die Entschlüsselung erfolgt ausschließlich durch den autorisierten Kunden.
Speicherdauer (SODEA-eigene Daten)
- Vertragsdaten: Dauer des Vertrags zuzüglich 10 Jahre gemäß § 257 HGB / § 147 AO.
- System-Logs: 1 Jahr.
- Support-Tickets: 12 Monate nach Vertragsende.
Drittland
Die Datenverarbeitung erfolgt ausschließlich in Europa. Eine Übermittlung in Drittländer (insbesondere die USA) findet nicht statt.
Mandantentrennung
Kundendaten werden technisch und organisatorisch streng voneinander getrennt geführt. Ein Zugriff auf Daten eines anderen Mandanten ist ausgeschlossen.
F. SUPPORT, FERNWARTUNG UND TICKETING
Zweck der Verarbeitung
Technischer Support, Fehlerbehebung, Fernwartung bei Bedarf, Schulungen und Migrationen.
Datenkategorien
- Name und Kontaktdaten des Ansprechpartners
- Inhalt des Supportgesprächs / der E-Mail / des Tickets
- Ggf. Bildschirmfreigabe / Fernzugriff auf Kundensysteme (nur auf Weisung)
- Screenshots oder Fehlerprotokolle
- Systemkonfigurationsdaten (bei Fernwartung)
- IP-Adressen und Zugriffsprotokolle der Fernwartungssitzungen
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / Support als vertragliche Nebenleistung bzw. gesondert beauftragt).
Bei Support-Zugriffen auf die personenbezogenen Daten des Kunden handelt SODEA eG im Rahmen der Auftragsverarbeitung nach Art. 28 DSGVO. Die Eröffnung eines Support-Tickets gilt als Weisung des Kunden für den zur Fehlerbehebung erforderlichen Umfang.
Empfänger
- SODEA eG (Support-Team, technische Administration)
- Ticketing-System: Eigenes Tool, selbst gehostet bei SODEA eG
Art der Übermittlung: Direkte Datenübermittlung
Fernwartung (RustDesk)
Für Fernwartungssitzungen setzt SODEA eG RustDesk ein, eine Open-Source-Fernwartungssoftware. Die Verbindung läuft ausschließlich über die eigenen Server von SODEA eG; es findet keine Datenübermittlung an Dritte oder RustDesk-Server statt. Fernwartungssitzungen werden nur nach ausdrücklicher Zustimmung des Kunden initiiert und mit Zeitstempel, Dauer sowie den bearbeiteten Systemen dokumentiert.
Protokollierung und Zugriffskontrollen
Supportzugriffe werden protokolliert. SODEA eG führt ein Rollen- und Berechtigungskonzept, das sicherstellt, dass Support-Mitarbeiter nur auf die für die Fehlerbehebung erforderlichen Systeme zugreifen können.
Speicherdauer
Support-Tickets und zugehörige Kommunikation werden nach vollständiger Bearbeitung gelöscht, spätestens 12 Monate nach Vertragsende.
Drittland
Es erfolgt keine Übermittlung in Drittländer.
G. NEWSLETTER / MARKETING
Zweck der Verarbeitung
Zusendung von Informationen über Produkte, Dienstleistungen, Veranstaltungen und Entwicklungen von SODEA eG per E-Mail.
Datenkategorien
- E-Mail-Adresse
- Name (sofern angegeben)
- Einwilligungsnachweis (Zeitstempel, IP-Adresse, Double-Opt-In-Bestätigung)
Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Einwilligung wird per Double-Opt-In-Verfahren eingeholt.
Hinweis zu bestehenden Kunden: Soweit Werbung für ähnliche Produkte und Dienstleistungen der Cloud-Software-Suite (E-Mail, Kalender, Office, Dateiablage, Kollaboration, ERP, CRM, KI-Funktionen, Support) versandt wird, kann § 7 Abs. 3 UWG alternativ als Rechtsgrundlage in Betracht kommen. Das Widerspruchsrecht gegen Werbung bleibt in jedem Fall gewahrt und kann jederzeit per E-Mail an support@sodea.eu ausgeübt werden.
Newsletter-Anbieter
SODEA eG nutzt für den Versand des Newsletters ein eigenes Tool. Die E-Mails werden über ein SMTP-Relay von Scaleway (8, rue de la Ville-l'Évêque, 75008 Paris, France) versendet. Hierzu besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Optional kann eine PGP-Ende-zu-Ende-Verschlüsselung für E-Mails genutzt werden.
Widerruf / Widerspruch
Die Einwilligung kann jederzeit widerrufen werden, z. B. durch Klick auf den Abmeldelink in jeder Newsletter-E-Mail oder per E-Mail an support@sodea.eu. Der Widerruf hat keine Auswirkungen auf die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung.
Speicherdauer
Die Daten werden gespeichert, bis der Widerruf der Einwilligung erfolgt. Die Nachweisdaten zum Double-Opt-In (Zeitstempel, IP) werden für 3 Jahre gespeichert, um den Nachweis der rechtskräftigen Einwilligung zu dokumentieren.
Drittland
Es erfolgt keine Übermittlung in Drittländer.
H. TERMINBUCHUNG / VIDEOKONFERENZEN
Zweck der Verarbeitung
Buchung von Beratungsterminen, Support-Terminen oder Schulungen; Durchführung von Videokonferenzen.
Datenkategorien
- Name, E-Mail-Adresse
- Telefonnummer (sofern angegeben)
- Terminwahl und -präferenzen
- Ggf. Kalenderintegration
- Bei Videokonferenzen: IP-Adresse, Geräteinformationen, Chatprotokolle (sofern aufgezeichnet)
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen).
Eingesetzte Tools
SODEA eG nutzt für Terminbuchung und Videokonferenzen eigene, selbst gehostete Tools auf der eigenen Cloud-Infrastruktur. Es werden keine externen Drittanbieter-Tools eingesetzt.
Empfänger
- SODEA eG (interne Stellen)
Art der Übermittlung: Direkte Datenübermittlung
Speicherdauer
Termindaten werden nach Durchführung des Termins gelöscht, spätestens 12 Monate danach.
Drittland
Es erfolgt keine Übermittlung in Drittländer.
I. BEWERBUNGEN
Zweck der Verarbeitung
Bearbeitung von Bewerbungen für offene Stellen oder Initiativbewerbungen.
Datenkategorien
- Name, Kontaktdaten
- Lebenslauf, Anschreiben, Zeugnisse
- Qualifikationen, Berufserfahrung
- Ggf. Foto (sofern freiwillig beigelegt)
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen auf Anfrage des Bewerbers).
Empfänger
- SODEA eG (Personalwesen, Vorstand)
Art der Übermittlung: Direkte Datenübermittlung
Speicherdauer
Bewerbungsunterlagen werden nach Abschluss des Bewerbungsverfahrens gelöscht, spätestens nach 6 Monaten, sofern keine Einwilligung zur längeren Speicherung vorliegt.
J. GENOSSENSCHAFTLICHE MITGLIEDSCHAFT / MITGLIEDERVERWALTUNG
Zweck der Verarbeitung
Verwaltung der Mitglieder der SODEA eG gemäß Genossenschaftsgesetz (GenG) und Satzung. Die Mitgliedschaft ist von der Nutzung der Cloud-Dienste rechtlich zu trennen. Mitgliedschaft ist optional.
Datenkategorien
- Name, Vorname, Geburtsdatum
- Anschrift
- E-Mail-Adresse, Telefonnummer
- Geschäftsanteil (Anzahl, Einzahlungsstatus)
- Bankverbindung (für Rückvergütungen / Ausschüttungen)
- Eintrittsdatum, ggf. Austrittsdatum
- Mitgliedsnummer
- Anteilseigner-Register / Mitgliedsliste
Rechtsgrundlage
Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung nach GenG und Satzung). Zusätzlich Art. 6 Abs. 1 lit. b DSGVO für die Erfüllung des Mitgliedschaftsvertrags.
Speicherdauer
Mitgliederdaten: Dauer der Mitgliedschaft zuzüglich 10 Jahre gemäß § 54 GenG.
Empfänger
- SODEA eG (Vorstand, Mitgliederbüro)
- Prüfungsverband: Prüfungsverband deutscher Konsum- und Dienstleistungsgenossenschaften e.V.
- Steuerberater/Wirtschaftsprüfer: Müller & Partner GmbH Wirtschaftsprüfungsgesellschaft, Steindamm 52, 20099 Hamburg. Übermittelte Daten: Rechnungsdaten, Zahlungsdaten, Mitgliedsdaten (bei Bedarf). Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) bzw. Art. 28 DSGVO (Auftragsverarbeitung).
- Genossenschaftsregister beim Amtsgericht Hamburg (bei gesetzlichen Meldepflichten gemäß §§ 10, 11 GenG; Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO). Übermittelte Daten: Name, Vorname, Geburtsdatum, Anschrift des Mitglieds (bei Registeranmeldungen und -änderungen). Hinweis: Die übermittelten Daten werden im Genossenschaftsregister öffentlich eingetragen und sind gemäß § 10 GenG grundsätzlich öffentlich einsehbar.
Art der Übermittlung: Direkte Datenübermittlung
Besonderheiten
- Der Geschäftsanteil beträgt gemäß Satzung 100 EUR je Anteil.
- Die Mindestanzahl der Geschäftsanteile beträgt 20 Anteile.
- Eine Nachschusspflicht besteht nicht.
- Mitglieder können Rabatte auf Cloud-Dienstleistungen erhalten; die Rabattgewährung ist satzungsrechtlich geregelt.
Betroffenenrechte
Mitglieder haben sämtliche Betroffenenrechte nach Art. 15-22 DSGVO. Einschränkungen können sich aus den Pflichten gemäß GenG ergeben (z. B. bei Löschung aus dem Mitgliederregister).
K. ZAHLUNGS- UND ABRECHNUNGSDATEN
Zweck der Verarbeitung
Rechnungsstellung, Zahlungsabwicklung, Mahnwesen, Buchhaltung.
Datenkategorien
- Name, Rechnungsanschrift
- E-Mail-Adresse (für Rechnungsversand)
- Bankverbindung (IBAN, BIC) bei SEPA-Lastschrift
- Kreditkartendaten (bei Kartenzahlung; tokenisiert beim Zahlungsanbieter)
- Rechnungs- und Zahlungshistorie
- Mahnstatus
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung nach Handels- und Steuerrecht).
Empfänger
- SODEA eG (Buchhaltung)
- Zahlungsabwickler: Adyen N.V., Simon Carmiggeltstraat 6-50, 1011 DJ Amsterdam, Niederlande (EU). Adyen verarbeitet bei Kartenzahlungen Kreditkartendaten (tokenisiert), Name des Karteninhabers, Rechnungsbetrag und Transaktions-ID. Es besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Näheres: https://www.adyen.com/privacy
- Steuerberater/Wirtschaftsprüfer: Müller & Partner GmbH Wirtschaftsprüfungsgesellschaft, Steindamm 52, 20099 Hamburg. Übermittelte Daten: Rechnungsdaten, Zahlungsdaten, Mitgliedsdaten (bei Bedarf). Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) bzw. Art. 28 DSGVO (Auftragsverarbeitung).
Art der Übermittlung: API-Schnittstelle (bei Zahlungsabwicklung); Direkte Datenübermittlung (bei internen Stellen und Steuerberater)
Speicherdauer
Rechnungs- und Zahlungsdaten werden gemäß den gesetzlichen Aufbewahrungsfristen des Handelsgesetzbuchs (HGB) und der Abgabenordnung (AO) für 10 Jahre gespeichert.
Drittland
Die Zahlungsabwicklung erfolgt in der EU. Adyen hat seinen Hauptsitz in den Niederlanden und verarbeitet Zahlungsdaten innerhalb der EU.
L. KI-FUNKTIONEN
Zweck der Verarbeitung
Optionale KI-gestützte Funktionen innerhalb der Cloud-Suite (z. B. Textassistenten, Klassifizierung, Zusammenfassungen, OCR, Chatbot-Funktionen).
Doppelte Rollenverteilung
SODEA eG agiert als Auftragsverarbeiter, wenn KI-Funktionen auf Kundendaten angewendet werden. Die Kunden (Verantwortliche) müssen die Nutzung der KI-Funktionen aktiv aktivieren und ggf. freigeben.
Datenkategorien
- Texteingaben der Nutzer (sofern personenbezogen)
- Dokumenteninhalte (sofern personenbezogen)
- Kategorisierungs- und Klassifizierungsdaten
- Ggf. Kommunikationsverläufe (bei KI-basierten Chatbot- oder Assistenzfunktionen)
Rechtsgrundlage
Für die Verarbeitung durch SODEA eG als Auftragsverarbeiter: Art. 28 DSGVO i.V.m. AVV.
Der Kunde (Verantwortliche) muss sicherstellen, dass eine Rechtsgrundlage für die KI-Verarbeitung der Kundendaten besteht (Art. 6 DSGVO).
KI-Anbieter / Modelle
KI-Funktionen werden ausschließlich auf eigener Infrastruktur in Deutschland/Frankreich betrieben. Eingesetzt werden ausschließlich Open-Source-Modelle wie Llama (Meta) und Kimi (Moonshot AI), die als selbst gehostete Instanzen betrieben werden. Eine Übermittlung von Kundendaten an externe KI-Anbieter findet nicht statt. Trainingsdaten: Die Modelle werden nicht mit Kundendaten trainiert; eine Verarbeitung erfolgt ausschließlich zur Inferenz. Art. 22 DSGVO: Es findet keine automatisierte Entscheidungsfindung statt; alle KI-Ausgaben erfordern menschliches Review.
Keine automatisierte Entscheidungsfindung
SODEA eG trifft keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO. KI-Funktionen dienen ausschließlich unterstützend und erfordern menschliches Review bei weitreichenden Entscheidungen.
Transparenz
Bei Einsatz von KI-Funktionen wird der Nutzer aktiv informiert. Die KI-Nutzung ist stets Opt-In. Der Kunde kann vor Aktivierung wählen, welche KI-Funktionen genutzt werden und welche Daten verarbeitet werden dürfen.
Drittland
Die KI-Verarbeitung findet ausschließlich in Europa statt. Eine Übermittlung in Drittländer (insbesondere die USA) erfolgt nicht.
Datenschutz-Folgenabschätzung
Für die KI-Funktionen wurde eine Datenschutz-Folgenabschätzung gemäß Art. 35 DSGVO durchgeführt. Die Ergebnisse können auf Anfrage beim Datenschutzbeauftragten eingesehen werden.
M. COOKIES, LOKALE SPEICHERUNG, TRACKING UND ANALYTICS
Grundsätzliche Information
SODEA eG setzt auf ihrer Website Technologien ein, die auf dem Endgerät des Besuchers Daten speichern oder auf dort bereits gespeicherte Daten zugreifen. Dies umfasst Cookies, LocalStorage, SessionStorage und vergleichbare Technologien.
Rechtsgrundlage
Der Zugriff auf Endgeräteinformationen (einschließlich Cookies) erfordert gemäß § 25 TDDDG eine Einwilligung des Nutzers, sofern keine Ausnahme vorliegt. Technisch notwendige Cookies sind von der Einwilligungspflicht ausgenommen (§ 25 Abs. 2 Nr. 2 TDDDG).
Eingesetzte Technologien
M.1 Technisch notwendige Cookies
| Cookie-Name | Zweck | Speicherdauer | Anbieter |
|---|---|---|---|
| Session-Cookie | Session-Management / Login-Status | Session | SODEA eG |
| CSRF-Token | CSRF-Schutz / Sicherheit | Session | SODEA eG |
| Cookie-Consent | Cookie-Consent-Speicherung | 1 Jahr | SODEA eG |
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich).
M.2 Funktionale Cookies
Derzeit werden keine funktionalen Cookies eingesetzt, die über die technisch notwendigen hinausgehen.
M.3 Analyse/Statistik-Cookies
Für die Reichweiten- und Nutzungsanalyse der Website setzt SODEA eG Cloudflare Web Analytics ein. Der Dienst arbeitet nach aktuellem Stand ohne Cookies und ohne lokale Speicherung auf dem Endgerät des Besuchers. Erfasst werden insbesondere Seitenaufrufe, Referrer, Browser- und Gerätemerkmale sowie technische Nutzungsdaten in aggregierter Form. Es werden keine individuellen Nutzerprofile erstellt.
| Tool | Anbieter | Standort | Drittland |
|---|---|---|---|
| Cloudflare Web Analytics | Cloudflare, Inc. | USA | Möglich |
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Reichweitenmessung und Optimierung der Website). Soweit im Einzelfall ein Zugriff auf Endgeräteinformationen vorliegt, erfolgt dies nur im Rahmen der gesetzlichen Vorgaben des § 25 TDDDG.
Nach Ende der Beta-Phase ist vorgesehen, die Auswertung der Nutzungsdaten auf eine eigene Hosting- und Analyse-Infrastruktur zu verlagern.
M.4 Marketing-Cookies / Tracking
Derzeit werden keine Marketing-Cookies oder Tracking-Technologien eingesetzt.
Rechtsgrundlage: § 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) – derzeit nicht zutreffend.
Consent-Management
SODEA eG informiert die Besucher über den Einsatz von Cloudflare Web Analytics. Da nach aktuellem Stand keine Analyse-Cookies gesetzt werden, erfolgt die Auswertung ohne gesonderte Cookie-Speicherung auf dem Endgerät. Sofern künftig weitere Analyse- oder Marketing-Technologien eingesetzt werden, wird hierfür eine gesonderte Einwilligung eingeholt.
LocalStorage / SessionStorage
SessionStorage wird für die Zwischenspeicherung von Formulareingaben und UI-Zuständen innerhalb der Sitzung genutzt. Die Daten werden beim Schließen des Browsers automatisch gelöscht.
N. BETROFFENENRECHTE (ART. 15-22 DSGVO)
Betroffene Personen haben gegenüber SODEA eG folgende Rechte:
Recht auf Auskunft (Art. 15 DSGVO)
Sie haben das Recht, jederzeit Auskunft über die von uns verarbeiteten personenbezogenen Daten zu verlangen. Dies umfasst insbesondere Informationen über:
- die Verarbeitungszwecke,
- die Kategorien personenbezogener Daten,
- die Empfänger oder Kategorien von Empfängern,
- die geplante Speicherdauer,
- das Bestehen eines Rechts auf Berichtigung, Löschung, Einschränkung der Verarbeitung oder Widerspruch,
- das Bestehen eines Beschwerderechts,
- die Herkunft der Daten (sofern nicht bei Ihnen erhoben),
- das Bestehen einer automatisierten Entscheidungsfindung einschließlich Profiling.
Recht auf Berichtigung (Art. 16 DSGVO)
Sie haben das Recht, die Berichtigung unrichtiger oder Vervollständigung unvollständiger personenbezogener Daten zu verlangen.
Recht auf Löschung (Art. 17 DSGVO)
Sie haben das Recht, die Löschung Ihrer personenbezogenen Daten zu verlangen, sofern einer der folgenden Gründe zutrifft:
- Die Daten sind für die Zwecke, für die sie erhoben wurden, nicht mehr notwendig.
- Sie widerrufen Ihre Einwilligung und es fehlt an einer anderweitigen Rechtsgrundlage.
- Sie legen Widerspruch ein und es liegen keine vorrangigen berechtigten Gründe vor.
- Die Daten wurden unrechtmäßig verarbeitet.
- Die Löschung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich.
- Die Daten wurden in Bezug auf angebotene Dienste der Informationsgesellschaft erhoben.
Die Löschung kann ausgeschlossen sein, soweit gesetzliche Aufbewahrungsfristen entgegenstehen oder die Verarbeitung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Sie können die Einschränkung der Verarbeitung verlangen, wenn:
- Sie die Richtigkeit der Daten bestreiten (für die Dauer der Überprüfung),
- die Verarbeitung unrechtmäßig ist und Sie die Löschung ablehnen,
- wir die Daten nicht mehr benötigen, Sie diese jedoch für die Geltendmachung von Rechtsansprüchen benötigen,
- Sie Widerspruch eingelegt haben (solange noch nicht feststeht, ob unsere berechtigten Gründe überwiegen).
Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Sie haben das Recht, die Sie betreffenden personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten, und diese Daten einem anderen Verantwortlichen zu übermitteln, sofern die Verarbeitung auf einer Einwilligung oder einem Vertrag beruht und mithilfe automatisierter Verfahren erfolgt.
Widerspruchsrecht (Art. 21 DSGVO)
Widerspruch aus Gründen Ihrer besonderen Situation
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, die aufgrund von Art. 6 Abs. 1 lit. e oder lit. f DSGVO erfolgt. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Widerspruch gegen Direktwerbung
Werden Ihre personenbezogenen Daten verarbeitet, um Direktwerbung zu betreiben, haben Sie das Recht, jederzeit Widerspruch gegen die Verarbeitung einzulegen. Im Falle eines Widerspruchs werden wir Ihre Daten nicht mehr für Zwecke der Direktwerbung verarbeiten.
Recht auf Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO)
Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung.
Automatisierte Entscheidungsfindung
Eine vollständig automatisierte Entscheidungsfindung mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne von Art. 22 DSGVO findet nicht statt. KI-Funktionen dienen ausschließlich als Entscheidungsunterstützung und erfordern stets menschliches Review. Eine automatisierte Erstellung von Profilen im Sinne von Art. 4 Nr. 4 DSGVO für Zwecke der Bewertung persönlicher Aspekte findet nicht statt.
Auskunftsverfahren
SODEA eG bearbeitet Ihre Anfragen gemäß Art. 12 DSGVO unverzüglich und spätestens innerhalb eines Monats nach Eingang. Bei komplexen Anfragen oder bei hohem Anfragevolumen kann diese Frist um zwei weitere Monate verlängert werden; Sie werden hierüber informiert. Für Auskunftsanfragen im Rahmen der Cloud-Dienste (Auftragsverarbeitung) leiten wir Ihre Anfrage an den jeweiligen Kunden (Verantwortlichen) weiter. Anfragen zu KI-Verarbeitungen werden zusammen mit den jeweiligen Kunden (Verantwortlichen) beantwortet, da SODEA eG bei KI-Funktionen als Auftragsverarbeiter tätig ist.
Ausübung der Betroffenenrechte
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an:
SODEA eG
Großer Schippsee 28
21073 Hamburg
E-Mail: support@sodea.eu
Sobald die Beta-Phase beendet ist, werden hier die Kontaktdaten unseres Datenschutzbeauftragten veröffentlicht.
Bitte stellen Sie sicher, dass Ihre Anfrage hinreichend identifiziert ist, damit wir Ihre Betroffenenrechte effektiv umsetzen können.
O. BESCHWERDERECHT
Sie haben das Recht, jederzeit bei der zuständigen Datenschutzaufsichtsbehörde Beschwerde einzulegen. Für SODEA eG ist zuständig:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Str. 22
20459 Hamburg
Telefon: +49 40 428 54-4040
E-Mail: mailbox@datenschutz.hamburg.de
Web: https://datenschutz.hamburg.de
Bei Beschwerden gegen Subunternehmer (z. B. Adyen) kann sich die Zuständigkeit der Aufsichtsbehörde nach dem Sitz des Subunternehmers richten (z. B. Autoriteit Persoonsgegevens, Postbus 93374, 2509 AJ Den Haag, Niederlande).
P. SUBUNTERNEHMER / AUFTRAGSVERARBEITER
SODEA eG setzt zur Erbringung ihrer Dienstleistungen nachfolgende Auftragsverarbeiter ein. Mit allen Auftragsverarbeitern wurden Verträge nach Art. 28 DSGVO geschlossen:
| Nr. | Auftragsverarbeiter | Dienstleistung | Standort |
|---|---|---|---|
| 1 | Vercel | Website-Hosting / Bereitstellung / Formularverarbeitung | USA / EU (je nach technischer Verarbeitung) |
| 2 | Cloudflare | Web Analytics | USA |
| 3 | Adyen | Zahlungsabwicklung (Online-Zahlung) | Niederlande |
Hinweis: Die Website wird derzeit über Vercel bereitgestellt. Die von Interessenten eingegebenen E-Mail-Adressen und weitere Formulardaten werden dort verarbeitet und gespeichert. Für die Reichweitenmessung wird Cloudflare Web Analytics eingesetzt. Nach Ende der Beta-Phase ist die Umstellung auf eine eigene Hosting- und Analyse-Infrastruktur vorgesehen.
Veröffentlichung des Subunternehmer-Katalogs
SODEA eG veröffentlicht den aktuellen Katalog der Subunternehmer auf der Website. Änderungen werden aktiv per E-Mail an die Kundenadministratoren mitgeteilt und im Kundenportal veröffentlicht.
Q. DRITT-LANDÜBERMITTLUNGEN
Die Website wird derzeit über Vercel bereitgestellt und für die Reichweitenmessung wird Cloudflare Web Analytics eingesetzt. Dabei kann es je nach technischer Verarbeitung zu Übermittlungen in Drittländer kommen, insbesondere in die USA. SODEA eG achtet bei der Auswahl und Konfiguration der eingesetzten Dienste auf ein angemessenes Datenschutzniveau.
Soweit Drittland-Übermittlungen erforderlich werden sollten, erfolgen diese nur unter den Voraussetzungen des Art. 44 ff. DSGVO und werden im Voraus mit den betroffenen Kunden abgestimmt.
Nach Ende der Beta-Phase ist die Umstellung auf eine eigene Hosting- und Analyse-Infrastruktur vorgesehen. Damit soll die Abhängigkeit von Drittlandübermittlungen weiter reduziert werden.
R. SICHERHEIT
SODEA eG hat dem Stand der Technik entsprechende technische und organisatorische Maßnahmen (TOMs) implementiert, um personenbezogene Daten gegen zufällige oder vorsätzliche Manipulation, Verlust, Zerstörung oder gegen den Zugriff unberechtigter Personen zu schützen. Dazu gehören insbesondere:
- Verschlüsselung der Datenübertragung mittels TLS (aktuellste Version)
- Verschlüsselung gespeicherter Daten im Ruhezustand mittels AES
- Rollen- und Berechtigungskonzept mit minimalem Zugriffsrecht (Need-to-know)
- Mandantentrennung der Kundendaten
- Zugriffskontrollen auf physischer und logischer Ebene
- Protokollierung sicherheitsrelevanter Ereignisse
- Regelmäßige Backups mit Wiederherstellbarkeit
- Monitoring und Incident-Handling
- Regelmäßige Sicherheitsüberprüfungen und Risikoanalysen
- Schulung der Mitarbeiter im Umgang mit personenbezogenen Daten
- Server auf Immutable Talos Betriebssystem, netzwerktechnisch vollständig isoliert
- Kunden-Umgebungen laufen in Confidential Container mit Hardware Attestation
Eine detaillierte Aufstellung der TOMs ist dem Auftragsverarbeitungsvertrag (Teil C) beigefügt.
S. ÄNDERUNGEN DIESER DATENSCHUTZERKLÄRUNG
Diese Datenschutzerklärung wird bei Änderungen der Rechtslage, der Dienstleistungen oder der technischen Rahmenbedingungen aktualisiert. Die aktuelle Fassung ist stets auf https://sodea.eu/datenschutz abrufbar. Bei wesentlichen Änderungen werden die Kunden per E-Mail und im Kundenportal informiert.
Stand: 28. April 2026