Datenschutzerklärung
Entwurf — vor Veröffentlichung anwaltlich zu prüfen. Mit [●PLATZHALTER] markierte Stellen sind mit den tatsächlichen Firmendaten zu befüllen.
Rechtsgrundlagen: DSGVO (EU) 2016/679, Datenschutzgesetz (DSG, Österreich), TKG 2021 (§ 165 Cookies).
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Z 7 DSGVO:
NEPTIQ GmbH, [●PLATZHALTER: Geschäftsanschrift]
E-Mail: datenschutz@neptiq.tech · Telefon: [●PLATZHALTER: Telefonnummer]
Derzeit ist kein Datenschutzbeauftragter bestellt.
[⚖ KANZLEI-HINWEIS: DSB-Pflicht nach Art. 37 DSGVO prüfen (Art.-9-Gesundheitsdaten der Reiter); bei Pflicht DSB bestellen und Kontaktdaten ergänzen.]
2. Allgemeines
Wir verarbeiten personenbezogene Daten im Einklang mit DSGVO und DSG. Daten eines Pferdes sind als solche keine personenbezogenen Daten; soweit sie einem Halter zuordenbar sind (Konto, UELN/Equidenpass), unterliegen sie als Daten des Halters dem Datenschutzrecht.
3. Verarbeitungstätigkeiten
3.1 Konto und Authentifizierung
Daten: Name, E-Mail, Authentifizierungsdaten, Rolle, Sprache/Währung, Land. Zweck: Bereitstellung des Kontos. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Auftragsverarbeiter: Neon, Neon Auth (Better Auth), Vercel.
3.2 Pferdeprofile
Daten: Name, Rasse, Geschlecht, Geburtsdatum, Stockmaß, Gewicht, BCS, Nutzungsart, Erkrankungen, Allergien, Medikationen, optional UELN, Bild. Zweck: Wissens-/Werkzeugfunktionen, Zuordnung von Bestellungen, Anamnese-Snapshots an gebuchte Anbieter. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.3 Reiterbezogene Profil- und Gesundheitsdaten
Daten: Geburtsdatum, Reiterfahrung, Disziplin; nur bei ausdrücklicher Einwilligung reiterbezogene Gesundheitsdaten. Rechtsgrundlage: allgemeine Daten Art. 6 Abs. 1 lit. b; Gesundheitsdaten (Art. 9 Abs. 1) ausschließlich Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung). Widerruf jederzeit mit Wirkung für die Zukunft; Einwilligung wird mit Zeitpunkt und Version dokumentiert.
3.4 Marktplatz-Bestellungen und Zahlung
Daten: Bestelldaten, Liefer-/Rechnungsadresse, Betrag, Bestellnummer, Zahlungskennungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b, lit. c (Aufbewahrung), lit. f (Betrugsprävention). Empfänger: jeweiliger Anbieter, Stripe. Zahlung via Stripe Connect (Direct Charges); Stripe verarbeitet teils als eigener Verantwortlicher.
3.5 Anbieter-Onboarding und Nachweisdokumente
Daten: Firmen-/Personendaten, Steuer-ID/UID, Kontakt, Berufs-/Zulassungsnachweise, Stripe-Connect-Daten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b, lit. c, lit. f. Nachweisdokumente werden vertraulich behandelt und nur berechtigten Stellen zugänglich gemacht.
3.6 E-Mail-Versand
Daten: E-Mail, Name, Nachrichteninhalt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b; Newsletter Art. 6 Abs. 1 lit. a i. V. m. § 174 TKG 2021. Auftragsverarbeiter: Resend (EU).
3.7 Fehler-Monitoring
Daten: Fehlerberichte, Geräte-/Browserinfo, IP (ggf. gekürzt), Zeitstempel. Rechtsgrundlage: Art. 6 Abs. 1 lit. f. Auftragsverarbeiter: Sentry (EU). Opt-out in den Datenschutzeinstellungen möglich.
3.8 Hosting und Server-Logs
Daten: IP, abgerufene Ressourcen, Datum/Uhrzeit, Referrer, User-Agent. Rechtsgrundlage: Art. 6 Abs. 1 lit. f. Auftragsverarbeiter: Vercel, Neon/AWS (Frankfurt).
3.9 Bild- und Dokument-Upload
Daten: hochgeladene Bilder/Dokumente. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f. Auftragsverarbeiter: Vercel Blob (EU).
4. Empfänger und Auftragsverarbeiter
Mit folgenden Dienstleistern bestehen Auftragsverarbeitungsverträge (Art. 28 DSGVO):
- Neon (Postgres) / AWS — Datenbank, EU (AWS eu-central-1 Frankfurt).
- Neon Auth (Better Auth) — Authentifizierung, EU [●PLATZHALTER: Region bestätigen].
- Vercel — Hosting/Auslieferung, EU-Region konfiguriert [⚖ KANZLEI-HINWEIS: US-Mutterkonzern, Drittland-Restrisiko prüfen].
- Vercel Blob — Bild-/Dokumentspeicher, EU.
- Stripe — Zahlungsabwicklung, EU-Verarbeitung + USA (Konzern); Standardvertragsklauseln (SCC) und/oder EU-US Data Privacy Framework; teils eigener Verantwortlicher.
- Resend — E-Mail-Versand, EU.
- Sentry — Fehler-Monitoring, EU.
Drittlandtransfer (USA): Soweit über Stripe Daten in die USA übermittelt werden, erfolgt dies auf Grundlage geeigneter Garantien nach Art. 46 DSGVO (SCC) und/oder des EU-US Data Privacy Framework (Art. 45 DSGVO).
[⚖ KANZLEI-HINWEIS: DPF-/Transferstatus jedes Dienstes zum Veröffentlichungszeitpunkt verifizieren.]
5. Speicherdauer
- Kontodaten: für die Dauer des Kontos; Löschung nach Schließung (vorbehaltlich Aufbewahrungspflichten).
- Pferdeprofile: bis Löschung durch Nutzer / Kontoschließung.
- Reiter-Gesundheitsdaten: bis Widerruf / Kontoschließung.
- Bestell-/Zahlungs-/Rechnungsdaten: 7 Jahre (§ 132 BAO, § 212 UGB).
- Anbieter-Nachweise: Dauer der Anbieterbeziehung zzgl. gesetzlicher Fristen.
- Server-/Fehlerlogs: kurzfristig, i. d. R. 30 Tage, danach Löschung/Anonymisierung.
6. Cookies und lokale Speicherung
Technisch notwendige Cookies/Speicher (Login-Sitzung, Sprache, Sicherheit): Art. 6 Abs. 1 lit. f DSGVO bzw. § 165 Abs. 3 TKG 2021. Nicht notwendige Technologien nur mit vorheriger Einwilligung (Art. 6 Abs. 1 lit. a), jederzeit widerrufbar.
[⚖ KANZLEI-HINWEIS: Eingesetzte Cookies/Consent abschließend dokumentieren (Cookie-Tabelle).]
7. Ihre Rechte
Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21), Widerruf von Einwilligungen (Art. 7 Abs. 3). Kontakt: siehe Punkt 1.
8. Beschwerderecht
Österreichische Datenschutzbehörde (DSB) — Barichgasse 40-42, 1030 Wien · +43 1 52 152-0 · dsb@dsb.gv.at · https://www.dsb.gv.at
9. Pflicht zur Bereitstellung
Bestimmte Daten sind für Konto/Bestellung/Buchung erforderlich; ohne sie ist der Dienst nicht erbringbar. Reiter-Gesundheitsdaten sind freiwillig.
10. Keine automatisierte Entscheidungsfindung
Eine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher Wirkung (Art. 22 DSGVO) findet nicht statt.
[⚖ KANZLEI-HINWEIS: Falls Ranking-/Soft-Score-Logik rechtlich relevant wirkt, prüfen.]

