Datenschutzerklärung
Informationen gemäß Art. 13 und 14 Datenschutz-Grundverordnung (DSGVO) für die Dienste unter elfriede.org und pus.de.
1. Verantwortlicher
P&S GmbH Professionelle Software und SystemlösungenFriedrich-Ebert-Str. 32
D-50181 Bedburg
Deutschland
Vertreten durch den Geschäftsführer Josef Sieber
Telefon: +49 (0) 2272 930710
E-Mail: postmaster@elfriede.org
Datenschutzkontakt
Josef Sieber
E-Mail: datenschutz@pus.de
Technischer Ersatzkontakt: postmaster@elfriede.org
2. Geltungsbereich
Diese Erklärung gilt für die von der P&S GmbH betriebenen Dienste unter den Domains elfriede.org und pus.de. Dazu gehören insbesondere:
- die E-Mail-Dienste, insbesondere mail.elfriede.org und mail.pus.de sowie weitere darüber bereitgestellte Mail-Domain-Aliase,
- die zentrale Anmeldung unter keycloak.elfriede.org,
- die Cloud unter box.elfriede.org,
- der Passworttresor unter vault.elfriede.org.
Soweit Daten nicht unmittelbar bei der betroffenen Person erhoben werden, stammen sie insbesondere von Nutzern, die Nachrichten senden, Inhalte hochladen, Kontakte eintragen oder Freigaben veranlassen, sowie von externen Mail-, Identitäts- oder Föderationsgegenstellen. Es werden keine personenbezogenen Daten von kommerziellen Adresshändlern bezogen.
3. Aufruf der Dienste und technische Protokolle
Beim Verbindungsaufbau können IP-Adresse, Datum und Uhrzeit, Zielhost und angeforderte Ressource, Protokoll und Port, übertragene Datenmenge, Status- oder Fehlercode, Browser- beziehungsweise Clientangaben sowie Anmeldeerfolg oder -fehlschlag verarbeitet werden.
Die Verarbeitung dient der Bereitstellung, Fehleranalyse, Kapazitätsplanung, Abwehr von Angriffen und Missbrauch sowie der Nachvollziehbarkeit sicherheitsrelevanter Vorgänge. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit sie für die Bereitstellung eines vereinbarten Dienstes erforderlich ist, und im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren, stabilen und missbrauchsarmen Betrieb der Systeme.
Technische Protokolle werden grundsätzlich nur so lange gespeichert, wie dies für Betrieb und Sicherheit erforderlich ist. Das zentrale Host-Systemjournal ist auf höchstens einen Monat begrenzt; anwendungsspezifische Protokolle können früher rotieren. Bei einem konkreten Sicherheitsvorfall können erforderliche Auszüge bis zur abschließenden Klärung und Durchsetzung oder Abwehr von Ansprüchen länger aufbewahrt werden.
4. Cookies und lokale Speicherung
Die zentrale Rechtsseite setzt keine Cookies ein und verwendet weder JavaScript noch Analyse- oder Werbedienste.
Die übrigen Dienste verwenden ausschließlich technisch erforderliche Cookies oder lokalen Browserspeicher, insbesondere für Sitzungen, Anmeldung, Sicherheitsmerkmale, Spracheinstellungen und die vom Nutzer ausdrücklich gewünschte Funktion. Diese Speicherung ist nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung zulässig, soweit sie für den angeforderten Dienst unbedingt erforderlich ist. Eine Nutzung für Werbung, Reichweitenmessung oder dienstübergreifendes Tracking findet nicht statt.
5. E-Mail-Dienste
Verarbeitet werden Kontodaten und Einstellungen, Authentifizierungsmerkmale, Absender- und Empfängeradressen, Header- und Zustellungsdaten, Nachrichteninhalte und Anhänge sowie Ergebnisse der Spam-, Schadsoftware- und Missbrauchsprüfung. Kennwörter werden im aktiven System als nicht umkehrbare Prüfwerte gespeichert.
Inhalt und nähere Umstände der Kommunikation unterliegen dem Fernmeldegeheimnis nach § 3 TDDDG. Eine Kenntnisnahme oder Verwendung erfolgt nur, soweit dies für die Erbringung und Absicherung des Telekommunikationsdienstes erforderlich oder ausdrücklich gesetzlich zugelassen ist.
Die Verarbeitung ist zur Annahme, Speicherung, Synchronisation und Zustellung von E-Mails erforderlich. Schutzprüfungen und Versandbegrenzungen dienen dem sicheren Betrieb und dem Schutz der Nutzer, Empfänger und Serverreputation. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Nachrichten werden entsprechend den Aktionen der Nutzer gespeichert oder gelöscht. Vorübergehend nicht zustellbare ausgehende Nachrichten können bis zu fünf Tage in der Mailwarteschlange verbleiben. Bei Versand an externe Empfänger werden Nachricht und Zustelldaten an deren Mailanbieter übermittelt. Für Spam- und Reputationsprüfungen können technische Abfragedaten wie IP-Adressen und Domains an DNS- und Reputationsdienste übermittelt werden.
6. Zentrale Anmeldung (Keycloak)
Verarbeitet werden insbesondere Benutzername, E-Mail-Adresse, Anzeigename, Rollen und Berechtigungen, nicht umkehrbare Authentifizierungsmerkmale, Mehrfaktor- und Wiederherstellungsmetadaten, Sitzungen sowie sicherheitsrelevante Anmeldeereignisse. Die Verarbeitung dient der Anmeldung, Rechteprüfung und Absicherung der verbundenen Dienste. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO.
7. Nextcloud
Verarbeitet werden Konto- und Profildaten sowie die vom Nutzer eingestellten oder erzeugten Inhalte und Metadaten, beispielsweise Dateien, Ordner, Freigaben, Kontakte, Kalender, Kommentare, Aktivitäten und Versionen. Umfang und Dauer der aktiven Speicherung werden wesentlich durch die Nutzeraktionen, Freigaben sowie Papierkorb- und Versionsfunktionen bestimmt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Sicherheits- und Betriebsdaten werden zusätzlich auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet.
Bei ausdrücklich veranlassten Freigaben, E-Mail-Einladungen oder föderierten Verbindungen werden die dafür erforderlichen Daten an die ausgewählten Empfänger oder Gegenstellen übermittelt.
8. Vaultwarden
Verarbeitet werden Konto- und E-Mail-Adresse, Geräte-, Sitzungs- und Sicherheitsmetadaten sowie die vom Nutzer gespeicherten Tresordaten und Anhänge. Schützenswerte Tresorinhalte werden bereits im Client verschlüsselt; der Server speichert sie grundsätzlich als verschlüsselte Nutzdaten. Rechtsgrundlage für die Bereitstellung ist Art. 6 Abs. 1 lit. b DSGVO, für Sicherheits- und Missbrauchsschutz zusätzlich Art. 6 Abs. 1 lit. f DSGVO.
Einzelne ausdrücklich aufgerufene Clientfunktionen können externe Dienste ansprechen, beispielsweise die Prüfung eines Kennwort-Hash-Präfixes gegen einen bekannten Datenleckbestand. Dabei gelten ergänzend die Datenschutzhinweise des jeweils aufgerufenen Anbieters.
9. Hosting, Empfänger und Auftragsverarbeitung
Die Systeme werden auf Infrastruktur der Hetzner Online GmbH betrieben; verschlüsselte Wiederherstellungssicherungen werden ebenfalls auf Hetzner-Infrastruktur gespeichert. Im Rahmen von Wartung und Support erhalten Dienstleister nur Zugriff, soweit dies erforderlich und rechtlich abgesichert ist.
Weitere Empfänger sind nur die durch Nutzer ausgewählten Kommunikations-, Freigabe- oder Föderationspartner, externe Mailanbieter, die genannten technischen Schutzdienste sowie Behörden oder sonstige Stellen, soweit eine gesetzliche Verpflichtung besteht. Personenbezogene Daten werden nicht verkauft und nicht für fremde Werbung bereitgestellt.
10. Übermittlungen außerhalb des EWR
Das Kernhosting erfolgt innerhalb des Europäischen Wirtschaftsraums. Durch einen vom Nutzer veranlassten E-Mail-Versand, eine Freigabe, Föderation oder den bewussten Aufruf einer externen Funktion können Daten an Empfänger oder Anbieter außerhalb des EWR gelangen. Eine solche Übermittlung erfolgt nur, soweit sie für die gewählte Funktion erforderlich ist und die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.
11. Speicherdauer und Sicherungen
Konten, aktive Inhalte und Konfigurationen werden grundsätzlich für die Dauer des Nutzungsverhältnisses beziehungsweise bis zur Löschung durch den Berechtigten gespeichert. Gesetzliche Aufbewahrungspflichten und die Sicherung, Geltendmachung oder Abwehr von Ansprüchen bleiben unberührt.
Mailu-, Keycloak-, Nextcloud- und Vaultwarden-Daten sind Bestandteil verschlüsselter Wiederherstellungssicherungen. Die Aufbewahrung umfasst 14 tägliche, 8 wöchentliche, 12 monatliche und 3 jährliche Wiederherstellungspunkte. Gelöschte Daten können daher bis zu drei Jahre in verschlüsselten, nur für die Notfallwiederherstellung bestimmten Sicherungen verbleiben und werden mit Ablauf der jeweiligen Sicherung endgültig entfernt. Nach einer Wiederherstellung werden zwischenzeitlich wirksam gewordene Löschanforderungen erneut berücksichtigt.
12. Automatisierte Prüfungen
Spam-, Schadsoftware-, Anmelde- und Missbrauchsschutz kann Nachrichten oder Zugriffe automatisiert ablehnen, verzögern, begrenzen oder als Spam einordnen. Diese Vorgänge dienen der IT-Sicherheit und sind keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO.
13. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Widersprüche gegen eine Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO können an datenschutz@pus.de gerichtet werden. Zur Vermeidung unberechtigter Auskünfte kann ein geeigneter Identitätsnachweis erforderlich sein.
14. Beschwerderecht
Betroffene Personen können sich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für den Sitz des Verantwortlichen ist insbesondere zuständig:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-WestfalenKavalleriestraße 2–4
40213 Düsseldorf
E-Mail: poststelle@ldi.nrw.de
www.ldi.nrw.de
15. Erforderlichkeit der Bereitstellung
Ohne die jeweils notwendigen Konto-, Verbindungs- und Inhaltsdaten können die angemeldeten oder vom Nutzer veranlassten Dienste nicht bereitgestellt werden. Nicht erforderliche optionale Angaben können unterbleiben, soweit die jeweilige Anwendung dies zulässt.
16. Änderungen
Diese Erklärung wird angepasst, wenn sich Dienste, Verarbeitungen oder rechtliche Anforderungen ändern. Maßgeblich ist die jeweils unter legal.elfriede.org oder legal.pus.de veröffentlichte Fassung.