App-Datenschutzerklärung
Datenschutzhinweise für die Nutzung der Aldric-Plattform gemäß Art. 13/14 DSGVO
Version 1.0 — Stand: März 2026
Diese Datenschutzerklärung gilt für die Nutzung der Aldric SaaS-Plattform (Anwendung). Für die reine Website aldric.app gilt die Website-Datenschutzerklärung.
1. Verantwortlicher
CONPORT Services GmbH
Alte Benninghofer Str. 24
44263 Dortmund
Geschäftsführer: Benjamin Schowe
E-Mail: datenschutz@conport.services
Hinweis zur Auftragsverarbeitung: Soweit Sie die Aldric-Plattform als Kunde nutzen, verarbeitet CONPORT Services GmbH personenbezogene Daten in Ihrem Auftrag (Auftragsverarbeitung gemäß Art. 28 DSGVO). Details regelt der Auftragsverarbeitungsvertrag (AVV). Die nachfolgenden Angaben betreffen die Verarbeitung, für die CONPORT Services GmbH selbst verantwortlich ist.
2. Datenschutzbeauftragter
Ein externer Datenschutzbeauftragter wird derzeit bestellt. Die Kontaktdaten werden nach Bestellung hier veröffentlicht.
Bis dahin wenden Sie sich bitte an: datenschutz@conport.services
3. Übersicht der Verarbeitungstätigkeiten
3.1 Benutzerkonto und Authentifizierung
Verarbeitete Daten: E-Mail-Adresse, Name, Passwort (gehasht), Organisationszugehörigkeit (Mandanten-Zuordnung), Rollen und Berechtigungen, Zeitpunkt der Registrierung und letzten Anmeldung.
Zweck: Bereitstellung des Benutzerkontos, Authentifizierung über Keycloak (OpenID Connect/JWT), rollenbasierte Zugriffskontrolle (RBAC).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: Für die Dauer des Vertragsverhältnisses. Nach Vertragsende werden Kontodaten innerhalb von 30 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
3.2 Nutzung der Plattform-Module
Verarbeitete Daten: Alle Daten, die Sie in den Compliance-Modulen erfassen (z. B. Verarbeitungsverzeichnisse, DSFA-Bewertungen, Verträge, Schulungsdaten, Richtlinien, Löschkonzepte). Diese Daten können personenbezogene Daten Dritter enthalten.
Zweck: Bereitstellung der vertraglich vereinbarten Compliance-Management-Funktionen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für Ihre Nutzungsdaten; Art. 28 DSGVO (Auftragsverarbeitung) für personenbezogene Daten Dritter, die Sie in der Plattform erfassen.
Speicherdauer: Für die Dauer des Vertragsverhältnisses. Nach Vertragsende erhalten Sie eine Exportmöglichkeit (30 Tage), danach werden alle Mandantendaten gelöscht (90 Tage Backup-Rotation).
3.3 Audit-Log und Protokollierung
Verarbeitete Daten: Benutzer-ID, Zeitstempel, durchgeführte Aktion, betroffene Ressource, IP-Adresse, Organisationszugehörigkeit.
Zweck: Nachvollziehbarkeit von Änderungen für Compliance-Anforderungen, Erkennung unberechtigter Zugriffe, Unterstützung bei Audits.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit und Nachvollziehbarkeit) sowie Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung, soweit Protokollierung gesetzlich vorgeschrieben ist).
Speicherdauer: Audit-Logs werden für die Dauer des Vertragsverhältnisses aufbewahrt, mindestens jedoch 12 Monate. Technische Server-Logs werden nach 30 Tagen gelöscht.
3.4 Zahlungsabwicklung
Verarbeitete Daten: Rechnungsadresse, Zahlungsmethode (wird direkt von Stripe verarbeitet — wir speichern keine Kreditkartendaten), Rechnungshistorie.
Zweck: Abwicklung der Abonnement-Zahlungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: Rechnungsdaten werden gemäß steuerrechtlichen Aufbewahrungsfristen 10 Jahre aufbewahrt (§ 147 AO, § 257 HGB).
3.5 Transaktionale E-Mails
Verarbeitete Daten: E-Mail-Adresse, Name, Inhalt der Benachrichtigung.
Zweck: Versand von System-Benachrichtigungen (z. B. Passwortzurücksetzung, Einladungen, Aufgaben-Erinnerungen, Fristenwarnungen).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: E-Mail-Versandprotokolle werden nach 30 Tagen gelöscht.
3.6 Datei-Uploads und Dokumentenspeicherung
Verarbeitete Daten: Hochgeladene Dateien (Verträge, Nachweise, Dokumente), Dateiname, Dateityp, Upload-Zeitpunkt, Hochladender Benutzer.
Zweck: Speicherung von Compliance-relevanten Dokumenten im Rahmen der Plattform-Nutzung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherort: S3-kompatibler Objektspeicher (MinIO).
Speicherdauer: Für die Dauer des Vertragsverhältnisses. Export und Löschung gemäß Vertragsende-Regelungen.
4. Technische und organisatorische Maßnahmen
Wir setzen umfassende technische und organisatorische Maßnahmen zum Schutz Ihrer Daten ein:
- Verschlüsselung: TLS 1.2+ für alle Datenübertragungen, Verschlüsselung ruhender Daten in der Datenbank und im Objektspeicher
- Zugriffskontrolle: Rollenbasierte Zugriffskontrolle (RBAC) auf Modul-, Funktions- und Datensatzebene
- Mandantentrennung: Strikte technische Datentrennung auf Datenbankebene — kein Mandant kann auf Daten eines anderen Mandanten zugreifen
- Authentifizierung: Branchenstandard OpenID Connect mit Token-basierter Authentifizierung, optionale Zwei-Faktor-Authentifizierung
- Audit-Trail: Lückenlose Protokollierung aller sicherheitsrelevanten Aktionen
- Backups: Regelmäßige automatisierte Backups mit 90-Tage-Rotation
Detaillierte technische und organisatorische Maßnahmen sind in Anlage 1 des Auftragsverarbeitungsvertrags (AVV) beschrieben.
5. Empfänger und Auftragsverarbeiter
| Dienstleister | Zweck | Standort |
|---|---|---|
| Stripe, Inc. (USA) | Zahlungsabwicklung | EU/USA (EU-US Data Privacy Framework) |
| Hosting-Anbieter — wird ergänzt | Plattform-Hosting und Infrastruktur | wird ergänzt |
| E-Mail-Dienstleister — wird ergänzt | Transaktionale E-Mails | wird ergänzt |
Die vollständige und aktuelle Liste der Auftragsverarbeiter finden Sie in unserem Auftragsverarbeitungsvertrag (AVV), Anlage 2.
6. Datenübermittlung in Drittländer
Eine Übermittlung personenbezogener Daten in Drittländer findet nur statt, soweit dies zur Vertragserfüllung erforderlich ist oder ein angemessenes Datenschutzniveau gewährleistet ist.
USA (Stripe): Stripe, Inc. ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert. Die Europäische Kommission hat am 10. Juli 2023 den Angemessenheitsbeschluss für das EU-US DPF erlassen (Art. 45 DSGVO). Darüber hinaus bestehen Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) als ergänzende Schutzmaßnahme.
7. Rechte der betroffenen Personen
Sie haben gemäß DSGVO folgende Rechte:
- Auskunftsrecht (Art. 15 DSGVO): Sie haben das Recht, Auskunft über Ihre gespeicherten personenbezogenen Daten zu erhalten.
- Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger Daten verlangen.
- Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung verlangen.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Ihre Daten in einem maschinenlesbaren Format zu erhalten. Die Aldric-Plattform bietet hierzu eine integrierte Exportfunktion.
- Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung Ihrer Daten jederzeit widersprechen.
- Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Sie können eine erteilte Einwilligung jederzeit widerrufen.
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: datenschutz@conport.services
8. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Postfach 20 04 44
40102 Düsseldorf
Telefon: +49 (0) 211 38424-0
E-Mail: poststelle@ldi.nrw.de
Website: www.ldi.nrw.de
9. Aktualität und Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung ist aktuell gültig und hat den Stand März 2026.
Durch die Weiterentwicklung unserer Plattform und Angebote oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung zu ändern. Die jeweils aktuelle Fassung ist stets über die Plattform und unsere Website abrufbar.