REC · 01

Datenschutzerklärung

 

Entwurf — vor Veröffentlichung anwaltlich zu prüfen. Mit [●PLATZHALTER] markierte Stellen sind mit den tatsächlichen Firmendaten zu befüllen.

Rechtsgrundlagen: DSGVO (EU) 2016/679, Datenschutzgesetz (DSG, Österreich), TKG 2021 (§ 165 Cookies).

1. Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Z 7 DSGVO:

NEPTIQ GmbH, [●PLATZHALTER: Geschäftsanschrift]

E-Mail: datenschutz@neptiq.tech · Telefon: [●PLATZHALTER: Telefonnummer]

Derzeit ist kein Datenschutzbeauftragter bestellt.

[⚖ KANZLEI-HINWEIS: DSB-Pflicht nach Art. 37 DSGVO prüfen (Art.-9-Gesundheitsdaten der Reiter); bei Pflicht DSB bestellen und Kontaktdaten ergänzen.]

2. Allgemeines

Wir verarbeiten personenbezogene Daten im Einklang mit DSGVO und DSG. Daten eines Pferdes sind als solche keine personenbezogenen Daten; soweit sie einem Halter zuordenbar sind (Konto, UELN/Equidenpass), unterliegen sie als Daten des Halters dem Datenschutzrecht.

3. Verarbeitungstätigkeiten

3.1 Konto und Authentifizierung

Daten: Name, E-Mail, Authentifizierungsdaten, Rolle, Sprache/Währung, Land. Zweck: Bereitstellung des Kontos. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Auftragsverarbeiter: Neon, Neon Auth (Better Auth), Vercel.

3.2 Pferdeprofile

Daten: Name, Rasse, Geschlecht, Geburtsdatum, Stockmaß, Gewicht, BCS, Nutzungsart, Erkrankungen, Allergien, Medikationen, optional UELN, Bild. Zweck: Wissens-/Werkzeugfunktionen, Zuordnung von Bestellungen, Anamnese-Snapshots an gebuchte Anbieter. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.3 Reiterbezogene Profil- und Gesundheitsdaten

Daten: Geburtsdatum, Reiterfahrung, Disziplin; nur bei ausdrücklicher Einwilligung reiterbezogene Gesundheitsdaten. Rechtsgrundlage: allgemeine Daten Art. 6 Abs. 1 lit. b; Gesundheitsdaten (Art. 9 Abs. 1) ausschließlich Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung). Widerruf jederzeit mit Wirkung für die Zukunft; Einwilligung wird mit Zeitpunkt und Version dokumentiert.

3.4 Marktplatz-Bestellungen und Zahlung

Daten: Bestelldaten, Liefer-/Rechnungsadresse, Betrag, Bestellnummer, Zahlungskennungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b, lit. c (Aufbewahrung), lit. f (Betrugsprävention). Empfänger: jeweiliger Anbieter, Stripe. Zahlung via Stripe Connect (Direct Charges); Stripe verarbeitet teils als eigener Verantwortlicher.

3.5 Anbieter-Onboarding und Nachweisdokumente

Daten: Firmen-/Personendaten, Steuer-ID/UID, Kontakt, Berufs-/Zulassungsnachweise, Stripe-Connect-Daten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b, lit. c, lit. f. Nachweisdokumente werden vertraulich behandelt und nur berechtigten Stellen zugänglich gemacht.

3.6 E-Mail-Versand

Daten: E-Mail, Name, Nachrichteninhalt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b; Newsletter Art. 6 Abs. 1 lit. a i. V. m. § 174 TKG 2021. Auftragsverarbeiter: Resend (EU).

3.7 Fehler-Monitoring

Daten: Fehlerberichte, Geräte-/Browserinfo, IP (ggf. gekürzt), Zeitstempel. Rechtsgrundlage: Art. 6 Abs. 1 lit. f. Auftragsverarbeiter: Sentry (EU). Opt-out in den Datenschutzeinstellungen möglich.

3.8 Hosting und Server-Logs

Daten: IP, abgerufene Ressourcen, Datum/Uhrzeit, Referrer, User-Agent. Rechtsgrundlage: Art. 6 Abs. 1 lit. f. Auftragsverarbeiter: Vercel, Neon/AWS (Frankfurt).

3.9 Bild- und Dokument-Upload

Daten: hochgeladene Bilder/Dokumente. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f. Auftragsverarbeiter: Vercel Blob (EU).

4. Empfänger und Auftragsverarbeiter

Mit folgenden Dienstleistern bestehen Auftragsverarbeitungsverträge (Art. 28 DSGVO):

  • Neon (Postgres) / AWS — Datenbank, EU (AWS eu-central-1 Frankfurt).
  • Neon Auth (Better Auth) — Authentifizierung, EU [●PLATZHALTER: Region bestätigen].
  • Vercel — Hosting/Auslieferung, EU-Region konfiguriert [⚖ KANZLEI-HINWEIS: US-Mutterkonzern, Drittland-Restrisiko prüfen].
  • Vercel Blob — Bild-/Dokumentspeicher, EU.
  • Stripe — Zahlungsabwicklung, EU-Verarbeitung + USA (Konzern); Standardvertragsklauseln (SCC) und/oder EU-US Data Privacy Framework; teils eigener Verantwortlicher.
  • Resend — E-Mail-Versand, EU.
  • Sentry — Fehler-Monitoring, EU.

Drittlandtransfer (USA): Soweit über Stripe Daten in die USA übermittelt werden, erfolgt dies auf Grundlage geeigneter Garantien nach Art. 46 DSGVO (SCC) und/oder des EU-US Data Privacy Framework (Art. 45 DSGVO).

[⚖ KANZLEI-HINWEIS: DPF-/Transferstatus jedes Dienstes zum Veröffentlichungszeitpunkt verifizieren.]

5. Speicherdauer

  • Kontodaten: für die Dauer des Kontos; Löschung nach Schließung (vorbehaltlich Aufbewahrungspflichten).
  • Pferdeprofile: bis Löschung durch Nutzer / Kontoschließung.
  • Reiter-Gesundheitsdaten: bis Widerruf / Kontoschließung.
  • Bestell-/Zahlungs-/Rechnungsdaten: 7 Jahre (§ 132 BAO, § 212 UGB).
  • Anbieter-Nachweise: Dauer der Anbieterbeziehung zzgl. gesetzlicher Fristen.
  • Server-/Fehlerlogs: kurzfristig, i. d. R. 30 Tage, danach Löschung/Anonymisierung.

6. Cookies und lokale Speicherung

Technisch notwendige Cookies/Speicher (Login-Sitzung, Sprache, Sicherheit): Art. 6 Abs. 1 lit. f DSGVO bzw. § 165 Abs. 3 TKG 2021. Nicht notwendige Technologien nur mit vorheriger Einwilligung (Art. 6 Abs. 1 lit. a), jederzeit widerrufbar.

[⚖ KANZLEI-HINWEIS: Eingesetzte Cookies/Consent abschließend dokumentieren (Cookie-Tabelle).]

7. Ihre Rechte

Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21), Widerruf von Einwilligungen (Art. 7 Abs. 3). Kontakt: siehe Punkt 1.

8. Beschwerderecht

Österreichische Datenschutzbehörde (DSB) — Barichgasse 40-42, 1030 Wien · +43 1 52 152-0 · dsb@dsb.gv.at · https://www.dsb.gv.at

9. Pflicht zur Bereitstellung

Bestimmte Daten sind für Konto/Bestellung/Buchung erforderlich; ohne sie ist der Dienst nicht erbringbar. Reiter-Gesundheitsdaten sind freiwillig.

10. Keine automatisierte Entscheidungsfindung

Eine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher Wirkung (Art. 22 DSGVO) findet nicht statt.

[⚖ KANZLEI-HINWEIS: Falls Ranking-/Soft-Score-Logik rechtlich relevant wirkt, prüfen.]