Rechtliches
Datenschutzerklärung
01 Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website und in unseren Diensten im Sinne von Art. 4 Nr. 7 DSGVO ist:
- Unternehmen
- Nordstack Cloud GmbH
- Anschrift
- Straße Hausnummer, PLZ Falkenstein, Deutschland
- Vertreten durch
- Name der Geschäftsführung
- Registergericht
- Amtsgericht Ort, HRB Nummer
- Umsatzsteuer-ID
- DE000000000
- Telefon
- +49 …
- datenschutz@nordstack.example
Datenschutzbeauftragte Person
Unsere oder unseren Datenschutzbeauftragten erreichst du unter datenschutz@nordstack.example oder postalisch unter der oben genannten Anschrift mit dem Zusatz „Datenschutz“. Wenn ihr weniger als 20 Personen ständig mit der automatisierten Verarbeitung beschäftigt und keine umfangreiche Verarbeitung besonderer Kategorien betreibt, kann die Benennung nach § 38 BDSG entfallen – dann streicht diesen Abschnitt.
02 Grundsätze
Wir verarbeiten personenbezogene Daten nur, wenn es dafür eine Rechtsgrundlage gibt. In dieser Erklärung nennen wir bei jeder Verarbeitung, worauf wir uns stützen:
- Art. 6 Abs. 1 lit. a DSGVO – du hast eingewilligt. Eine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
- Art. 6 Abs. 1 lit. b DSGVO – die Verarbeitung ist für einen Vertrag mit dir oder für vorvertragliche Schritte erforderlich.
- Art. 6 Abs. 1 lit. c DSGVO – wir sind rechtlich dazu verpflichtet, etwa durch Steuer- und Handelsrecht.
- Art. 6 Abs. 1 lit. f DSGVO – wir oder Dritte haben ein berechtigtes Interesse und deine Interessen überwiegen nicht.
Personenbezogene Daten sind alle Angaben, die sich auf dich beziehen: Name, E-Mail-Adresse, IP-Adresse, Rechnungsdaten, aber auch technische Kennungen, die auf dich zurückführen.
03 Deine Rechte
Dir stehen gegenüber uns die folgenden Rechte zu. Eine formlose Nachricht an unsere Datenschutzadresse genügt, Kosten entstehen dir dadurch nicht.
- Auskunft (Art. 15 DSGVO): welche Daten wir über dich verarbeiten, zu welchem Zweck, wie lange und an wen wir sie weitergeben.
- Berichtigung (Art. 16 DSGVO): falsche Daten korrigieren, unvollständige ergänzen.
- Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflicht entgegensteht.
- Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Datenübertragbarkeit (Art. 20 DSGVO): Herausgabe der Daten, die du uns bereitgestellt hast, in einem gängigen maschinenlesbaren Format.
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO), jederzeit mit Wirkung für die Zukunft.
Widerspruchsrecht nach Art. 21 DSGVO
Soweit wir Daten auf Grundlage eines berechtigten Interesses verarbeiten, kannst du dieser Verarbeitung aus Gründen widersprechen, die sich aus deiner besonderen Situation ergeben. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung oder Verteidigung von Rechtsansprüchen. Richtet sich die Verarbeitung auf Direktwerbung, widersprichst du ohne Begründung und wir hören auf.
Beschwerde bei einer Aufsichtsbehörde
Du kannst dich nach Art. 77 DSGVO bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem Mitgliedstaat deines Aufenthaltsorts, deines Arbeitsplatzes oder des mutmaßlichen Verstoßes. Für uns zuständig ist zuständige Landesbehörde eintragen.
04 Server-Logfiles
Beim Aufruf dieser Website übermittelt dein Browser technische Daten, die unser Webserver in Logdateien schreibt. Ohne diese Übermittlung könnte die Seite nicht ausgeliefert werden.
- gekürzte IP-Adresse der anfragenden Stelle
- Datum und Uhrzeit des Zugriffs
- angefragte Adresse und übertragene Datenmenge
- HTTP-Statuscode
- Referrer, also die zuvor besuchte Seite, sofern dein Browser sie sendet
- Browsertyp und Betriebssystem
Zweck: Auslieferung der Seite, Betriebssicherheit, Erkennung und
Abwehr von Angriffen sowie Fehlersuche.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes
Interesse ist der sichere und störungsfreie Betrieb unserer Systeme.
Speicherdauer: 7 Tage. Bei einem konkreten
Sicherheitsvorfall speichern wir die betroffenen Einträge länger, bis der Vorfall
geklärt ist.
Wir führen diese Daten nicht mit anderen Datenquellen zusammen und erstellen daraus keine Nutzungsprofile.
06 Google Fonts
Wir binden die Schriftarten „Inter“ und „JetBrains Mono“ über den Dienst Google Fonts ein. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Beim Aufruf der Seite lädt dein Browser die Schriftdateien direkt von Servern von Google. Dabei erfährt Google deine IP-Adresse und welche Seite du aufgerufen hast. Cookies setzt Google Fonts dabei nach eigenen Angaben nicht.
Zweck: einheitliche und gut lesbare Darstellung der Seite.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Es kann dabei zu einer Übermittlung an Server von Google in den USA kommen. Google ist nach dem EU-US Data Privacy Framework zertifiziert, daneben nutzt Google die Standardvertragsklauseln der EU-Kommission. Näheres findest du in der Datenschutzerklärung von Google.
@font-face lokal ein. Dann entfällt
dieser Abschnitt ersatzlos. In index.html und datenschutz.html
sind dafür nur die drei <link>-Zeilen im <head> zu
ersetzen.
07 Anmelde- und Kontaktformular
Über das Formular auf der Startseite kannst du ein Kundenkonto anfragen. Wir verarbeiten dabei die Angaben, die du einträgst:
- Name
- geschäftliche E-Mail-Adresse
- deine Angabe, was du betreiben willst
- Zeitpunkt der Absendung und die zum Versand genutzte IP-Adresse
Zweck: Bearbeitung deiner Anfrage und Einrichtung des Zugangs. Die
Angabe zum Einsatzzweck hilft uns, dir passende Hinweise zu geben; sie ist freiwillig.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, weil die Verarbeitung der
Anbahnung eines Vertrags dient. Bei einer Anfrage ohne Vertragsbezug stützen wir uns auf
Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: bis deine Anfrage abschließend bearbeitet ist. Kommt ein
Vertrag zustande, gelten die Fristen aus Abschnitt 14. Kommt keiner zustande, löschen wir
die Anfrage nach 6 Monaten.
Zeitpunkt und IP-Adresse speichern wir, um Missbrauch des Formulars nachvollziehen zu können; Rechtsgrundlage ist insoweit Art. 6 Abs. 1 lit. f DSGVO.
08 Kundenkonto und Vertrag
Für den Betrieb deiner Server führen wir ein Kundenkonto. Darin verarbeiten wir:
- Bestands- und Rechnungsdaten: Firma, Name, Anschrift, Umsatzsteuer-ID, E-Mail, Telefonnummer
- Zugangsdaten: E-Mail-Adresse, gesalzener Passwort-Hash, hinterlegte SSH-Schlüssel, Angaben zur Zwei-Faktor-Authentisierung
- Nutzungsdaten: bestellte Produkte, Laufzeiten, verbrauchtes Datenvolumen, Systemprotokolle zu Aktionen in der Konsole und über die API
Zweck: Erfüllung des Vertrags, Abrechnung, Nachvollziehbarkeit von
Änderungen an deiner Infrastruktur.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, für Protokolle zu
sicherheitsrelevanten Aktionen zusätzlich Art. 6 Abs. 1 lit. f DSGVO.
Passwörter speichern wir ausschließlich als Hash mit einem modernen Verfahren (Argon2id). Im Klartext liegen sie zu keinem Zeitpunkt bei uns.
09 Zahlung und Rechnung
Für die Abwicklung von Zahlungen setzen wir Zahlungsdienstleister ein. Deine Zahlungsdaten – Kartennummer, IBAN, Prüfziffern – gibst du direkt beim Dienstleister ein. Wir sehen sie nicht und speichern sie nicht; zu uns gelangen nur die letzten vier Stellen, die Zahlungsart und der Status der Zahlung.
| Dienstleister | Zweck | Sitz |
|---|---|---|
| Anbieter eintragen | Karten- und SEPA-Zahlungen | Sitz |
| Anbieter eintragen | Rechnungsstellung und Mahnwesen | Sitz |
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Abwicklung der Zahlung, Art. 6 Abs. 1 lit. c DSGVO für die Aufbewahrung der Rechnungsbelege.
Rechnungen und die zugehörigen Buchungsbelege bewahren wir nach § 147 AO und § 257 HGB zehn Jahre auf. In dieser Zeit ist die Verarbeitung auf die Aufbewahrung beschränkt.
10 Daten auf deinen Servern
Was du auf den bei uns gebuchten Servern speicherst, verarbeiten wir ausschließlich in deinem Auftrag. Für diese Daten bist du der Verantwortliche im Sinne der DSGVO, wir sind Auftragsverarbeiter nach Art. 28 DSGVO.
Wir sehen uns die Inhalte deiner Systeme nicht an. Zugriff nehmen unsere Mitarbeitenden nur, wenn du uns im Einzelfall darum bittest, oder wenn es zur Abwehr einer akuten Störung unumgänglich ist – jeder solche Zugriff wird protokolliert und dir auf Anfrage offengelegt.
Den Vertrag zur Auftragsverarbeitung schließt du im Kundenkonto elektronisch ab. Er regelt Weisungsrechte, technische und organisatorische Maßnahmen, den Einsatz weiterer Auftragsverarbeiter und die Löschung nach Vertragsende. Die Liste unserer Unterauftragsverarbeiter halten wir unter nordstack.example/subprozessoren aktuell; Änderungen kündigen wir 30 Tage vorher an.
Wenn du dort personenbezogene Daten Dritter speicherst, brauchst du dafür eine eigene Rechtsgrundlage und musst diese Personen selbst informieren. Diese Erklärung deckt das nicht ab.
11 Support und Ticketsystem
Schreibst du uns ein Ticket oder eine E-Mail, verarbeiten wir deine Nachricht samt Absenderangaben und allem, was du uns freiwillig mitteilst – etwa Logauszüge oder Screenshots.
Zweck: Bearbeitung deines Anliegens und Nachvollziehbarkeit
zurückliegender Fälle.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei Bezug zum Vertrag,
sonst Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: 3 Jahre nach Abschluss des
Tickets, danach löschen wir es.
Bitte schick uns keine Passwörter und keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO über den Support. Wenn wir Zugangsdaten brauchen, nennen wir dir einen sicheren Weg.
12 Empfänger und Dienstleister
Wir geben deine Daten nur weiter, wenn du eingewilligt hast, wir rechtlich dazu verpflichtet sind, es zur Vertragserfüllung nötig ist oder wir ein berechtigtes Interesse an der Weitergabe haben und deines nicht überwiegt. Empfänger können sein:
- unsere Rechenzentrumsdienstleister und Netzbetreiber
- Zahlungsdienstleister und unsere Bank
- Steuerberatung und Wirtschaftsprüfung
- ein Inkassodienstleister oder eine Rechtsanwaltskanzlei bei offenen Forderungen
- Behörden und Gerichte, soweit wir dazu verpflichtet sind
Dienstleister, die weisungsgebunden für uns arbeiten, binden wir über einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO ein.
13 Übermittlung in Drittländer
Unsere Rechenzentren stehen in Deutschland und Finnland. Kundendaten und die Inhalte deiner Server verlassen die EU beziehungsweise den EWR im Regelbetrieb nicht.
Eine Ausnahme ist die in Abschnitt 6 beschriebene Einbindung von Google Fonts. Kommt es dort zu einer Übermittlung in die USA, stützt sie sich auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework nach Art. 45 DSGVO, ergänzt um Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
14 Speicherdauer
Wir löschen personenbezogene Daten, sobald der Zweck entfällt und keine Aufbewahrungspflicht mehr besteht. Im Überblick:
| Daten | Dauer | Grund |
|---|---|---|
| Server-Logfiles | 7 Tage | Betriebssicherheit |
| Formularanfragen ohne Vertrag | 6 Monate | Rückfragen |
| Support-Tickets | 3 Jahre | Nachvollziehbarkeit |
| Kundenkonto | bis 6 Monate nach Vertragsende | Wiederaufnahme, Restabwicklung |
| Inhalte deiner Server | 30 Tage nach Vertragsende | Frist zur Datenmitnahme, danach sichere Löschung |
| Rechnungen und Buchungsbelege | 10 Jahre | § 147 AO, § 257 HGB |
| Handelsbriefe | 6 Jahre | § 257 Abs. 4 HGB |
15 Datensicherheit
Die Verbindung zu dieser Website und zum Kundenkonto ist durchgehend mit TLS
verschlüsselt. Du erkennst das am Schlosssymbol in deinem Browser und an der Adresse,
die mit https:// beginnt.
Darüber hinaus treffen wir technische und organisatorische Maßnahmen nach Art. 32 DSGVO: Zutritts- und Zugriffskontrolle in den Rechenzentren, Rollen- und Rechtekonzept, Zwei-Faktor-Authentisierung für administrative Zugänge, verschlüsselte Datenträger, getrennte Netze für Verwaltung und Kundensysteme, protokollierte Zugriffe sowie regelmäßige Wiederherstellungstests der Backups.
Vollständig sicher ist kein System. Sollte es zu einer Verletzung des Schutzes personenbezogener Daten kommen, melden wir sie nach Art. 33 DSGVO innerhalb von 72 Stunden der Aufsichtsbehörde und benachrichtigen dich, wenn ein hohes Risiko für dich besteht.
16 Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich unsere Dienste oder die Rechtslage ändern. Es gilt jeweils die hier veröffentlichte Fassung; das Datum steht oben auf dieser Seite. Ältere Fassungen stellen wir auf Anfrage zur Verfügung.
Bei Änderungen, die eine bestehende Einwilligung berühren oder deine Rechte spürbar betreffen, informieren wir dich vorab per E-Mail an die Adresse in deinem Kundenkonto.