Datenschutzerklärung
1. Verantwortlicher (Art. 13 Abs. 1 lit. a DSGVO)
SystemGalerii.pl — System Galerii Wojciech Rygielski
Adresse: Warschau, Polen
E-Mail: kontakt@systemgalerii.pl
Telefon: +48 453 653 831
Gültig ab: 1. Januar 2024
2. Datenschutzbeauftragter (Art. 37 DSGVO)
Datenschutzbeauftragter: Michał Grycz
E-Mail: iod@systemgalerii.pl
3. Umfang und Kategorien erhobener Daten (Art. 13 Abs. 1 lit. c DSGVO)
| Kategorie | Datenumfang | Quelle |
|---|---|---|
| Kontodaten | E-Mail-Adresse, Name, Passwort-Hash (bcrypt), Rolle, Avatar | Vom Nutzer (Registrierung) |
| Galeriedaten | Titel, Beschreibungen, Fotos, Tags, Theme-Einstellungen | Vom Nutzer (Upload) |
| Zahlungsdaten | Bestellverlauf, Beträge, Rechnungsadresse HINWEIS: Kartennummern werden NICHT gespeichert — Verarbeitung durch Stripe | Vom Nutzer + Stripe |
| Technische Daten | IP-Adresse, Browsertyp, Betriebssystem, Bildschirmauflösung, Sprache | Automatisch (HTTP-Header) |
| Analysedaten | Navigationspfad, Verweildauer, Ereignisse (Klicks), Web Vitals | Umami (anonym) |
| Kontaktdaten | E-Mail, Nachrichteninhalt (Support-Anfragen) | Vom Nutzer (Formular) |
4. Zwecke und Rechtsgrundlagen der Verarbeitung (Art. 13 Abs. 1 lit. c DSGVO)
| Zweck | Rechtsgrundlage | Datenkategorie |
|---|---|---|
| Registrierung und Kontoführung | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) | Kontodaten |
| Bereitstellung der Plattformdienste | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) | Galeriedaten, technische Daten |
| Zahlungs- und Abrechnungsabwicklung | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) | Zahlungsdaten |
| Versand von Benachrichtigungen (Rechnungen, Statusänderungen) | Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) | Kontodaten |
| Analyse und Verbesserung der Plattform | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) + lit. f (berechtigtes Interesse) | Analysedaten, technische Daten |
| Marketing und Personalisierung | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) | Kontodaten, Cookies |
| Geltendmachung von Ansprüchen und Rechtsverteidigung | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) | Alle Kategorien |
5. Speicherdauer (Art. 13 Abs. 2 lit. a DSGVO)
| Datenart | Aufbewahrungsfrist | Begründung |
|---|---|---|
| Kontodaten (aktiv) | Für die Dauer der Kontonutzung | Vertragserfüllung |
| Kontodaten (nach Löschung) | 30 Tage (Karenzzeit), danach endgültige Löschung | Art. 17 DSGVO + Widerrufsmöglichkeit |
| Zahlungsdaten (Rechnungen) | 5 Jahre ab Ende des Steuerjahres | Steuerliche Verpflichtung |
| Aktivitätsprotokolle | 365 Tage (1 Jahr) | Berechtigtes Interesse — Sicherheit |
| Audit-Protokolle | 730 Tage (2 Jahre) | Gesetzliche Anforderung |
| Benachrichtigungen | 180 Tage (6 Monate) | Automatische Bereinigung |
| Analysedaten (Rohdaten) | 90 Tage (3 Monate) | Anonymisierung nach Analyse |
| Sitzungen (Redis) | 30 Tage (automatischer Redis-TTL) | Sitzungsverwaltung |
6. Empfänger und Auftragsverarbeiter (Art. 13 Abs. 1 lit. e DSGVO)
| Unternehmen | Zweck | Standort | Schutzmaßnahmen |
|---|---|---|---|
| Stripe, Inc. | Zahlungsabwicklung | USA (Privacy Framework) | Standardvertragsklauseln (SCC) |
| Vercel, Inc. | Anwendungshosting | EU (Frankfurt) + USA | AVV + SCC |
| Neon (PostgreSQL) | Datenbankhosting | EU (Frankfurt) | AVV + Verschlüsselung |
| Redis Labs | Cache und Sitzungen | EU | AVV |
| Sentry | Fehler- und Leistungsmonitoring | USA (SCC) | AVV + SCC |
| Replicate, Inc. | KI — Hintergrundentfernung, Kolorierung, Bildauswahl, Beschreibungen, Gesichtserkennung, Wiederherstellung, Upscaling | USA (SCC) | AVV + SCC |
| Backblaze B2 | Speicherung von Mediendateien (Fotos, Videos) | USA (SCC) | AVV + Standardvertragsklauseln (SCC) |
| iFirma | VAT-Rechnungen (Abrechnungsdaten) | Polen (EU) | Auftragsverarbeitungsvertrag (AVV) |
| SMTP-Anbieter | Transaktions-E-Mails (Benachrichtigungen, Passwort-Reset) | EU / je nach Konfiguration | TLS + AVV |
| Umami | Analyse (anonym) | EU (self-hosted) | Keine personenbezogenen Daten |
7. Datensicherheit (Art. 32 DSGVO)
- Übertragungsverschlüsselung: Alle Daten werden per SSL/TLS (HTTPS) übertragen
- Passwortverschlüsselung: Passwörter als bcrypt (12 Runden) gespeichert
- JWT-Token: Kurzlebige Access-Token (15 Min.) mit Refresh-Token-Rotation
- Datentrennung: Datenbanken in isolierten Instanzen innerhalb der EU
- Backups: Verschlüsselte Sicherungen mit 30-Tage-Aufbewahrung
- Monitoring: 24/7-Überwachung von Verfügbarkeit und Datenintegrität
- Audit: Protokollierung aller administrativen Aktionen
- Zugriff: Prinzip der geringsten Rechte (least privilege)
8. Ihre Rechte (Art. 15–22 DSGVO)
Art. 15 — Auskunftsrecht
Sie haben das Recht, eine Bestätigung darüber zu erhalten, ob wir Ihre Daten verarbeiten, und eine Kopie zu erhalten. Nutzen Sie das Datenexport-Tool im Nutzerpanel.
Art. 16 — Recht auf Berichtigung
Sie haben das Recht, die unverzügliche Berichtigung unrichtiger personenbezogener Daten zu verlangen. Sie können Ihre Daten im Nutzerpanel bearbeiten oder uns kontaktieren.
Art. 17 — Recht auf Löschung („Recht auf Vergessenwerden")
Sie haben das Recht, die Löschung Ihrer Daten zu verlangen, wenn:
- Die Daten für die Zwecke, für die sie erhoben wurden, nicht mehr erforderlich sind
- Sie Ihre Einwilligung widerrufen und keine andere Rechtsgrundlage besteht
- Sie Widerspruch einlegen
- Die Daten unrechtmäßig verarbeitet wurden
Sie können Ihr Konto im Nutzerpanel (Einstellungen → Konto löschen) löschen oder eine Anfrage an kontakt@systemgalerii.pl senden.
Art. 18 — Recht auf Einschränkung der Verarbeitung
Sie haben das Recht, die Einschränkung der Verarbeitung zu verlangen, wenn Sie die Richtigkeit bestreiten, der Löschung widersprechen oder die Daten zur Geltendmachung von Ansprüchen benötigen.
Art. 20 — Recht auf Datenübertragbarkeit
Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen Format (JSON) zu erhalten und an einen anderen Verantwortlichen zu übermitteln. Nutzen Sie den Datenexport im Panel.
Art. 21 — Widerspruchsrecht
Sie haben das Recht, der Verarbeitung auf Grundlage berechtigter Interessen, einschließlich Profiling, zu widersprechen. Nach Widerspruch stellen wir die Verarbeitung ein, sofern wir keine zwingenden berechtigten Gründe nachweisen.
Art. 22 — Automatisierte Entscheidungsfindung
Wir setzen keine automatisierte Entscheidungsfindung oder Profiling ein, das rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.
9. Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
10. Cookie-Richtlinie
| Art | Name | Zweck | Dauer | Erforderlich |
|---|---|---|---|---|
| Erforderlich | sg-token, __Host-sg-token, sg-refresh | Authentifizierung und Sitzung (JWT) | Sitzung / 7 Tage (30 mit „Angemeldet bleiben”) | ✅ |
| Erforderlich | sg-session, sg-csrf | Sitzungsmarker, CSRF-Schutz | Sitzung / 24 h | ✅ |
| Erforderlich | gallery_invite_*, sg-client-token, __Host-sg-client-token, client-id, client-id-sig | Galerie- und Kundenpanel-Zugriff (JWT) | 30 Tage | ✅ |
| Erforderlich | sg-2fa-pending, __Host-oauth_state | 2FA-Prüfung, OAuth-Anmeldestatus | 5–10 Min. | ✅ |
| Einwilligung | __Host-sg-analytics-consent, __Host-sg-marketing-consent, __Host-sg-preferences-consent | Speicherung der Einwilligung (Audit) | 1 Jahr | ✅ |
| Präferenz | sg-lang | Sprache der Oberfläche | 1 Jahr | — |
| Funktional | gcal_oauth_uid | Google-Calendar-Integration (optional) | Sitzung | — |
| Analyse | — (keine Cookies) | Umami — anonyme Daten per POST, ohne Cookies | — | — |
| Zahlungen (Drittanbieter) | __stripe_sid, __stripe_mid | Stripe-Zahlungsabwicklung (stripe.com) | Sitzung / 1 Jahr | nur bei Zahlung |
11. Übermittlung in Drittländer (Art. 44–49 DSGVO)
- Angemessenheitsbeschlüssen der Europäischen Kommission (Privacy Framework)
- Standardvertragsklauseln (SCC) der Europäischen Kommission
12. Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Präsident des Amtes für Datenschutz (UODO)
Adresse: ul. Stawki 2, 00-193 Warschau, Polen
Tel.: +48 22 531 03 00
E-Mail: biuro@uodo.gov.pl
Website: www.uodo.gov.pl
Wir empfehlen, sich zuerst an uns zu wenden — die meisten Probleme lassen sich schnell und einvernehmlich lösen.
13. Änderungen dieser Datenschutzerklärung
14. Kontakt zum Datenschutz
Datenschutzbeauftragter (DSB):
E-Mail: iod@systemgalerii.pl
Verantwortlicher:
E-Mail: kontakt@systemgalerii.pl
Telefon: +48 453 653 831