Diese Hinweise informieren Sie nach Art. 13 und 14 DSGVO darüber, wie Ihre Daten im A1-Konto verarbeitet werden, dem zentralen Benutzerkonto für die Online-Dienste der A1 Asset One Gruppe. Wie die einzelnen Dienste Ihre Daten verarbeiten, erklären deren eigene Datenschutzhinweise.
1. Verantwortliche
A1 Asset One GmbH, Skalitzer Straße 34, 10999 Berlin, Deutschland Handelsregister: Amtsgericht Charlottenburg, HRB 251685 B; Geschäftsführer: Matti Biskup, André Torkler Telefon +49 30 31192101 · Fragen zum Konto: [email protected]
Kontakt für Datenschutzanfragen: [email protected] oder per Post an die oben genannte Anschrift mit dem Zusatz „Datenschutz“.
A1 Asset One ist allein verantwortlich für das A1-Konto (Anlage, Anmeldung, Sicherheit, Kontoverwaltung). Die Betreiberin eines Dienstes ist allein verantwortlich für die Daten, die sie im Rahmen ihres Dienstes verarbeitet, einschließlich der Angaben, die sie bei Ihrer Anmeldung von uns erhält (Ziffer 5). Ausnahmen, in denen wir im Auftrag einer Betreiberin handeln, nennen Ziffer 3 und Ziffer 4.
2. Welche Daten wir verarbeiten
| Kategorie | Daten | Herkunft |
|---|---|---|
| Kontodaten | E-Mail-Adresse (zugleich Benutzername), Vor- und Nachname, bevorzugte Sprache, interne Kontokennung | von Ihnen; bei einer Einladung zunächst von der einladenden Gesellschaft bzw. Person (Ziffer 4) |
| Anmeldedaten | Passwort (nur als nicht umkehrbarer Hash gespeichert), Status der E-Mail-Bestätigung, ggf. Einstellungen zur Zwei-Faktor-Anmeldung, sofern Sie diese nutzen | von Ihnen |
| Verknüpfte Google-Identität (optional) | Google-Kennung, E-Mail-Adresse, Name, Bestätigungsstatus der E-Mail-Adresse | von Google, wenn Sie „Mit Google anmelden“ nutzen |
| Sitzungs- und Protokolldaten | Zeitpunkt von Anmeldungen und fehlgeschlagenen Anmeldeversuchen, IP-Adresse, Browser-Kennung (User-Agent), Dienst, bei dem Sie sich angemeldet haben, aktive Sitzungen | automatisch bei der Nutzung |
| Nachweisdaten | akzeptierte Fassung der Nutzungsbedingungen mit Zeitpunkt | automatisch bei Ihrer Zustimmung |
| Verbundene Dienste | welche Dienste Sie mit dem Konto nutzen | automatisch |
| Dienstbezogene Zuordnungsmerkmale | technische Kennungen, die ein Dienst in Ihrem Konto hinterlegt, um Ihr Konto seinen Datensätzen zuzuordnen (z. B. beim Kompass Kundenportal die Kennung Ihres Portal-Benutzers) | von der Betreiberin des Dienstes; wir speichern sie in deren Auftrag und geben sie nur an diesen Dienst weiter |
| Kommunikation | Ihre Anfragen an uns und unsere Antworten | von Ihnen |
Inhalte, die Sie in einem Dienst anlegen (z. B. Objekte, Dokumente, Zahlungsdaten), speichern wir nicht im A1-Konto.
3. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage |
|---|---|
| Anlage und Verwaltung des Kontos, Anmeldung, E-Mail-Bestätigung, Passwort festlegen oder zurücksetzen, Kontolöschung | Vertrag über das A1-Konto (Art. 6 Abs. 1 lit. b DSGVO) |
| Übermittlung der Anmeldeangaben an einen Dienst, bei dem Sie sich anmelden (Ziffer 5) | Art. 6 Abs. 1 lit. b DSGVO; die Anmeldung beim gewählten Dienst ist die vertragliche Leistung des A1-Kontos |
| Sicherheit: Schutz vor unbefugtem Zugriff und Angriffen (z. B. vorübergehende Sperre nach Fehlversuchen), Protokollierung von Anmeldungen, Aufklärung von Missbrauch | berechtigtes Interesse an der Sicherheit des Kontos und der angebundenen Dienste (Art. 6 Abs. 1 lit. f DSGVO); zugleich Pflicht nach Art. 32 DSGVO (Art. 6 Abs. 1 lit. c DSGVO) |
| Speicherung dienstbezogener Zuordnungsmerkmale | im Auftrag der Betreiberin des Dienstes (Art. 28 DSGVO); die Rechtsgrundlage nennt die Betreiberin in ihren Datenschutzhinweisen |
| Speicherung einer Einladung bis zur Annahme | im Auftrag der einladenden Gesellschaft (Art. 28 DSGVO); siehe Ziffer 4 |
| Nachweis Ihrer Zustimmung zu den Nutzungsbedingungen | berechtigtes Interesse an der Nachweisbarkeit des Vertragsschlusses (Art. 6 Abs. 1 lit. f DSGVO) |
| Information über neu angebundene Dienste und über angebotene Änderungen der Bedingungen | Art. 6 Abs. 1 lit. b DSGVO (vertragsbezogene Mitteilungen); Werbung versenden wir über das A1-Konto nicht |
| Beantwortung Ihrer Anfragen | Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage das Konto betrifft, sonst Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung) |
Eine automatisierte Entscheidungsfindung einschließlich Profiling (Art. 22 DSGVO) findet nicht statt. E-Mail-Adresse und Name sowie ein Passwort oder eine Google-Anmeldung sind für das Konto erforderlich; ohne sie kann kein Konto bestehen.
4. Wenn Sie eingeladen werden
Lädt eine Gesellschaft der Gruppe oder ein Nutzer eines Dienstes Sie ein, legt die einladende Gesellschaft über eine Schnittstelle ein noch nicht aktiviertes Konto mit Ihrer E-Mail-Adresse, Ihrem Namen und Ihrer Sprache an. Sie erhalten dann eine Einladungs-E-Mail mit dem Link zum Festlegen des Passworts. Bis Sie die Einladung annehmen, verarbeiten wir diese Angaben ausschließlich im Auftrag der einladenden Gesellschaft; verantwortlich ist diese (Angaben dazu in der Einladungs-E-Mail und in deren Datenschutzhinweisen). Nehmen Sie die Einladung nicht innerhalb von 30 Tagen an, löschen wir die Angaben. Mit der Annahme und Ihrer Zustimmung zu den Nutzungsbedingungen werden wir für das Konto selbst verantwortlich.
5. Empfänger
a) Betreiberinnen der Dienste, bei denen Sie sich anmelden. Melden Sie sich mit dem A1-Konto bei einem Dienst an, übermitteln wir dessen Betreiberin nur diese Angaben:
- eine eindeutige Kennung Ihres Kontos,
- Ihre E-Mail-Adresse und ob sie bestätigt ist,
- Ihren Namen (Vor- und Nachname),
- bei Diensten, die ein Zuordnungsmerkmal hinterlegt haben, dieses eigene Merkmal.
Ihr Passwort, Ihre Anmeldeprotokolle und die Liste Ihrer übrigen Dienste übermitteln wir den Betreiberinnen nicht. An einen Dienst übermitteln wir keine Daten, solange Sie sich nicht bei ihm anmelden oder er Sie nicht selbst eingeladen hat (Ziffer 4). Für die Anmeldung mit dem A1-Konto sind derzeit folgende Dienste vorgesehen:
| Dienst | Betreiberin |
|---|---|
| SMART Manage Copilot (copilot.smart-manage.com) | RE SMART Management GmbH, Skalitzer Str. 34, 10999 Berlin, HRB 220777 B |
| Kompass Kundenportal | RE SMART Management GmbH, Skalitzer Str. 34, 10999 Berlin, HRB 220777 B |
Die Betreiberinnen verarbeiten diese Angaben in eigener Verantwortung nach ihren Datenschutzhinweisen. Löschen Sie Ihr A1-Konto, teilen wir das den verbundenen Diensten mit (Ziffer 7).
b) Auftragsverarbeiter. Wir setzen Dienstleister ein, die Daten nur nach unserer Weisung verarbeiten (Art. 28 DSGVO):
- Salesforce, Inc. (Heroku), 415 Mission Street, 3rd Floor, San Francisco, CA 94105, USA: Betrieb des Anmeldesystems und seiner Datenbank. Die Server stehen in der EU-Region von Heroku (Rechenzentren von Amazon Web Services in Irland). Salesforce setzt für Heroku weitere Unterauftragsverarbeiter ein, insbesondere Amazon Web Services für die Infrastruktur. Die aktuelle Liste veröffentlicht Salesforce im Dokument „Infrastructure and Sub-processors“ unter https://www.salesforce.com/company/legal/trust-and-compliance-documentation/.
- E-Mail-Versand: Soweit wir für den Versand der E-Mails des Kontos (Einladung, E-Mail-Bestätigung, Passwort festlegen oder zurücksetzen, Sicherheitshinweise) einen E-Mail-Versanddienstleister einsetzen, ist dieser unser Auftragsverarbeiter und versendet über Server in der EU.
c) Google (optional, eigene Verantwortung). Wählen Sie „Mit Google anmelden“, sofern diese Möglichkeit auf der Anmeldeseite angeboten wird, leiten wir Ihren Browser zu Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, weiter. Google erfährt dabei, dass Sie sich beim A1-Konto anmelden, und übermittelt uns Google-Kennung, E-Mail-Adresse, Name und den Bestätigungsstatus der E-Mail-Adresse. Google ist für diese Verarbeitung selbst verantwortlich; es gelten die Datenschutzhinweise von Google. Sie können die Verknüpfung in den Kontoeinstellungen aufheben, sofern Ihr Konto ein Passwort hat.
d) Sonstige. Behörden und Gerichte erhalten Daten nur, wenn wir gesetzlich dazu verpflichtet sind. Innerhalb der A1 Asset One GmbH haben nur Personen Zugriff, die ihn für Betrieb, Sicherheit und Support benötigen. Kontodaten geben wir nicht an Gesellschaften der Gruppe zu deren Werbezwecken weiter.
6. Übermittlung in Drittländer
Die Kontodaten werden in der EU gespeichert. Salesforce, Inc. und Google LLC haben ihren Sitz in den USA bzw. sind Konzernmutter der jeweiligen Dienstleister; bei Wartungs- und Supportzugriffen oder durch Konzerngesellschaften ist ein Zugriff aus den USA oder anderen Drittländern nicht auszuschließen. Salesforce, Inc. (einschließlich Heroku, Inc.) und Google LLC sind nach dem EU-US Data Privacy Framework zertifiziert. Übermittlungen an sie stützen sich daher auf den Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO) und ergänzend auf EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), die in den Auftragsverarbeitungsverträgen enthalten sind. Setzen wir weitere Dienstleister mit Sitz oder Konzernmutter außerhalb der EU ein, geschieht das nur mit einer solchen Grundlage. Eine Kopie der Garantien erhalten Sie auf Anfrage unter [email protected].
7. Speicherdauer
| Daten | Speicherdauer |
|---|---|
| Kontodaten, Anmeldedaten, verknüpfte Google-Identität, Zuordnungsmerkmale | für die Dauer des Kontos; nach Löschung des Kontos sofort aus dem Anmeldesystem entfernt, aus Datensicherungen spätestens nach 30 Tagen |
| Nicht angenommene Einladungen | 30 Tage nach Versand |
| Anmelde- und Sicherheitsprotokolle (Anmeldungen, Fehlversuche, IP-Adresse) | 30 Tage; länger nur, soweit und solange ein konkreter Sicherheitsvorfall aufgeklärt wird |
| Sitzungen | bis zur Abmeldung bzw. bis zum Ablauf der Sitzung, höchstens 10 Stunden; mit „Angemeldet bleiben“ höchstens 30 Tage |
| Nachweis der Zustimmung zu den Nutzungsbedingungen (Kontokennung, E-Mail-Adresse, Fassung, Zeitpunkt) | für die Dauer des Kontos und danach bis zum Ende der regelmäßigen Verjährungsfrist (3 Jahre ab Ende des Jahres der Kontolöschung, §§ 195, 199 BGB) |
| Anfragen an uns | bis zur Erledigung; handels- oder steuerrechtlich relevante Korrespondenz 6 Jahre (§ 257 HGB) |
| Inaktive Konten | Wurde ein Konto 36 Monate nicht genutzt und ist es mit keinem Dienst mehr verbunden, kündigen wir es nach zwei Hinweisen per E-Mail und löschen es |
Wie lange die Dienste die von uns erhaltenen Angaben und Ihre Inhalte speichern, regeln deren Datenschutzhinweise. Gesetzliche Aufbewahrungspflichten der Dienste (z. B. für Rechnungen) bleiben von der Löschung des A1-Kontos unberührt.
8. Cookies und ähnliche Techniken
Die Anmeldeseiten des A1-Kontos setzen nur technisch notwendige Cookies, um Ihre Anmeldung und Sitzung zu verwalten, den Anmeldevorgang abzusichern und Ihre Sprachwahl zu speichern (z. B. AUTH_SESSION_ID, KEYCLOAK_IDENTITY, KEYCLOAK_SESSION, KC_RESTART, KEYCLOAK_LOCALE). Diese Speicherung ist unbedingt erforderlich, um das von Ihnen gewünschte Konto bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG). Tracking oder Analyse findet auf den Anmeldeseiten nicht statt.
9. Sicherheit
Die Übertragung erfolgt ausschließlich verschlüsselt (TLS). Passwörter speichern wir nur als Hash mit einem aktuellen, rechenintensiven Hash-Verfahren. Wiederholte Fehlversuche können zu einer vorübergehenden Sperre führen. Die Dienste erhalten nur signierte Anmeldebestätigungen und nie Ihr Passwort. Administrativer Zugriff ist auf berechtigtes Personal beschränkt.
10. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20 DSGVO). Name und Passwort können Sie in den Kontoeinstellungen (Link auf der Anmeldeseite) selbst ändern; dort können Sie Ihr Konto auch löschen, soweit diese Funktion angeboten wird. Andernfalls genügt eine E-Mail an [email protected]. Wenden Sie sich mit einem Anliegen an uns, das einen Dienst betrifft, leiten wir es an dessen Betreiberin weiter und teilen Ihnen das mit.
Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere bei der für uns zuständigen Berliner Beauftragten für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin.
Widerspruchsrecht (Art. 21 DSGVO) Soweit wir Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir weisen zwingende schutzwürdige Gründe nach oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Eine E-Mail an [email protected] genügt.
11. Änderungen dieser Hinweise
Wir passen diese Hinweise an, wenn sich die Verarbeitung ändert, z. B. wenn ein Dienst oder ein Dienstleister hinzukommt. Jede Fassung bleibt mit Versionsnummer abrufbar: diese Fassung unter https://www.asset.one/recht/a1-konto/datenschutz/v1, die jeweils aktuelle unter https://www.asset.one/recht/a1-konto/datenschutz.