App-Datenschutzerklärung

Datenschutzhinweise für die Nutzung der Aldric-Plattform gemäß Art. 13/14 DSGVO

Version 1.0 — Stand: März 2026

Diese Datenschutzerklärung gilt für die Nutzung der Aldric SaaS-Plattform (Anwendung). Für die reine Website aldric.app gilt die Website-Datenschutzerklärung.

1. Verantwortlicher

CONPORT Services GmbH
Alte Benninghofer Str. 24
44263 Dortmund
Geschäftsführer: Benjamin Schowe
E-Mail: datenschutz@conport.services

Hinweis zur Auftragsverarbeitung: Soweit Sie die Aldric-Plattform als Kunde nutzen, verarbeitet CONPORT Services GmbH personenbezogene Daten in Ihrem Auftrag (Auftragsverarbeitung gemäß Art. 28 DSGVO). Details regelt der Auftragsverarbeitungsvertrag (AVV). Die nachfolgenden Angaben betreffen die Verarbeitung, für die CONPORT Services GmbH selbst verantwortlich ist.

2. Datenschutzbeauftragter

Ein externer Datenschutzbeauftragter wird derzeit bestellt. Die Kontaktdaten werden nach Bestellung hier veröffentlicht.
Bis dahin wenden Sie sich bitte an: datenschutz@conport.services

3. Übersicht der Verarbeitungstätigkeiten

3.1 Benutzerkonto und Authentifizierung

Verarbeitete Daten: E-Mail-Adresse, Name, Passwort (gehasht), Organisationszugehörigkeit (Mandanten-Zuordnung), Rollen und Berechtigungen, Zeitpunkt der Registrierung und letzten Anmeldung.
Zweck: Bereitstellung des Benutzerkontos, Authentifizierung über Keycloak (OpenID Connect/JWT), rollenbasierte Zugriffskontrolle (RBAC).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: Für die Dauer des Vertragsverhältnisses. Nach Vertragsende werden Kontodaten innerhalb von 30 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.

3.2 Nutzung der Plattform-Module

Verarbeitete Daten: Alle Daten, die Sie in den Compliance-Modulen erfassen (z. B. Verarbeitungsverzeichnisse, DSFA-Bewertungen, Verträge, Schulungsdaten, Richtlinien, Löschkonzepte). Diese Daten können personenbezogene Daten Dritter enthalten.
Zweck: Bereitstellung der vertraglich vereinbarten Compliance-Management-Funktionen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für Ihre Nutzungsdaten; Art. 28 DSGVO (Auftragsverarbeitung) für personenbezogene Daten Dritter, die Sie in der Plattform erfassen.
Speicherdauer: Für die Dauer des Vertragsverhältnisses. Nach Vertragsende erhalten Sie eine Exportmöglichkeit (30 Tage), danach werden alle Mandantendaten gelöscht (90 Tage Backup-Rotation).

3.3 Audit-Log und Protokollierung

Verarbeitete Daten: Benutzer-ID, Zeitstempel, durchgeführte Aktion, betroffene Ressource, IP-Adresse, Organisationszugehörigkeit.
Zweck: Nachvollziehbarkeit von Änderungen für Compliance-Anforderungen, Erkennung unberechtigter Zugriffe, Unterstützung bei Audits.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit und Nachvollziehbarkeit) sowie Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung, soweit Protokollierung gesetzlich vorgeschrieben ist).
Speicherdauer: Audit-Logs werden für die Dauer des Vertragsverhältnisses aufbewahrt, mindestens jedoch 12 Monate. Technische Server-Logs werden nach 30 Tagen gelöscht.

3.4 Zahlungsabwicklung

Verarbeitete Daten: Rechnungsadresse, Zahlungsmethode (wird direkt von Stripe verarbeitet — wir speichern keine Kreditkartendaten), Rechnungshistorie.
Zweck: Abwicklung der Abonnement-Zahlungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: Rechnungsdaten werden gemäß steuerrechtlichen Aufbewahrungsfristen 10 Jahre aufbewahrt (§ 147 AO, § 257 HGB).

3.5 Transaktionale E-Mails

Verarbeitete Daten: E-Mail-Adresse, Name, Inhalt der Benachrichtigung.
Zweck: Versand von System-Benachrichtigungen (z. B. Passwortzurücksetzung, Einladungen, Aufgaben-Erinnerungen, Fristenwarnungen).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: E-Mail-Versandprotokolle werden nach 30 Tagen gelöscht.

3.6 Datei-Uploads und Dokumentenspeicherung

Verarbeitete Daten: Hochgeladene Dateien (Verträge, Nachweise, Dokumente), Dateiname, Dateityp, Upload-Zeitpunkt, Hochladender Benutzer.
Zweck: Speicherung von Compliance-relevanten Dokumenten im Rahmen der Plattform-Nutzung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherort: S3-kompatibler Objektspeicher (MinIO).
Speicherdauer: Für die Dauer des Vertragsverhältnisses. Export und Löschung gemäß Vertragsende-Regelungen.

4. Technische und organisatorische Maßnahmen

Wir setzen umfassende technische und organisatorische Maßnahmen zum Schutz Ihrer Daten ein:

  • Verschlüsselung: TLS 1.2+ für alle Datenübertragungen, Verschlüsselung ruhender Daten in der Datenbank und im Objektspeicher
  • Zugriffskontrolle: Rollenbasierte Zugriffskontrolle (RBAC) auf Modul-, Funktions- und Datensatzebene
  • Mandantentrennung: Strikte technische Datentrennung auf Datenbankebene — kein Mandant kann auf Daten eines anderen Mandanten zugreifen
  • Authentifizierung: Branchenstandard OpenID Connect mit Token-basierter Authentifizierung, optionale Zwei-Faktor-Authentifizierung
  • Audit-Trail: Lückenlose Protokollierung aller sicherheitsrelevanten Aktionen
  • Backups: Regelmäßige automatisierte Backups mit 90-Tage-Rotation

Detaillierte technische und organisatorische Maßnahmen sind in Anlage 1 des Auftragsverarbeitungsvertrags (AVV) beschrieben.

5. Empfänger und Auftragsverarbeiter

DienstleisterZweckStandort
Stripe, Inc. (USA)ZahlungsabwicklungEU/USA (EU-US Data Privacy Framework)
Hosting-Anbieter — wird ergänztPlattform-Hosting und Infrastrukturwird ergänzt
E-Mail-Dienstleister — wird ergänztTransaktionale E-Mailswird ergänzt

Die vollständige und aktuelle Liste der Auftragsverarbeiter finden Sie in unserem Auftragsverarbeitungsvertrag (AVV), Anlage 2.

6. Datenübermittlung in Drittländer

Eine Übermittlung personenbezogener Daten in Drittländer findet nur statt, soweit dies zur Vertragserfüllung erforderlich ist oder ein angemessenes Datenschutzniveau gewährleistet ist.

USA (Stripe): Stripe, Inc. ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert. Die Europäische Kommission hat am 10. Juli 2023 den Angemessenheitsbeschluss für das EU-US DPF erlassen (Art. 45 DSGVO). Darüber hinaus bestehen Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) als ergänzende Schutzmaßnahme.

7. Rechte der betroffenen Personen

Sie haben gemäß DSGVO folgende Rechte:

  • Auskunftsrecht (Art. 15 DSGVO): Sie haben das Recht, Auskunft über Ihre gespeicherten personenbezogenen Daten zu erhalten.
  • Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger Daten verlangen.
  • Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung verlangen.
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Ihre Daten in einem maschinenlesbaren Format zu erhalten. Die Aldric-Plattform bietet hierzu eine integrierte Exportfunktion.
  • Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung Ihrer Daten jederzeit widersprechen.
  • Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Sie können eine erteilte Einwilligung jederzeit widerrufen.

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: datenschutz@conport.services

8. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Postfach 20 04 44
40102 Düsseldorf
Telefon: +49 (0) 211 38424-0
E-Mail: poststelle@ldi.nrw.de
Website: www.ldi.nrw.de

9. Aktualität und Änderung dieser Datenschutzerklärung

Diese Datenschutzerklärung ist aktuell gültig und hat den Stand März 2026.

Durch die Weiterentwicklung unserer Plattform und Angebote oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung zu ändern. Die jeweils aktuelle Fassung ist stets über die Plattform und unsere Website abrufbar.