Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten auf der Website DokTing, im Kundenportal und im Rahmen der angefragten und gebuchten Unterstützungsleistungen. Maßgeblich ist ausschließlich die deutsche Fassung; Übersetzungen dienen allein Ihrem Verständnis.
DatenschutzerklärungWie wir Ihre Daten nach der DSGVO verarbeiten
Informationen zur Verarbeitung personenbezogener Daten auf der Website DokTing und im Rahmen der gebuchten Unterstützungsleistungen. Stand: 7. September 2026
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
DokTing – Hazem Ibrahim
Betreiber der Website „DokTing“
Vertreten durch: Hazem Ibrahim
Berliner Straße 24b
23738 Lensahn
Deutschland
E-Mail: info@dokting.de
Telefon: +49 152 29555290
Datenschutzbeauftragter. Wir haben keinen Datenschutzbeauftragten bestellt. Die gesetzlichen Schwellenwerte für eine Benennungspflicht nach Art. 37 DSGVO und § 38 BDSG sind nicht erreicht: Wir beschäftigen nicht die erforderliche Zahl von Personen mit der automatisierten Verarbeitung personenbezogener Daten, unsere Kerntätigkeit besteht weder in einer umfangreichen regelmäßigen und systematischen Überwachung von betroffenen Personen noch in einer umfangreichen Verarbeitung besonderer Datenkategorien, und wir nehmen keine Verarbeitungen vor, die einer Datenschutz-Folgenabschätzung nach § 38 Abs. 1 Satz 2 BDSG unterliegen. In allen Angelegenheiten des Datenschutzes – einschließlich der Ausübung Ihrer Rechte nach den Art. 15 bis 22 DSGVO – wenden Sie sich bitte an info@dokting.de oder an die vorstehende Anschrift.
2. Allgemeine Hinweise zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung der Website, zur Bearbeitung von Anfragen, zur Vorbereitung und Durchführung von Verträgen, zur Erfüllung gesetzlicher Pflichten oder auf Grundlage einer Einwilligung erforderlich ist.
Die angebotenen Leistungen beziehen sich auf organisatorische Unterstützung, administrative Begleitung, Dokumentenvorbereitung, Bewerbungsunterstützung und allgemeine Orientierung im Zusammenhang mit Studien-, Berufs-, Anerkennungs- und Bewerbungsprozessen in Deutschland.
Wir verarbeiten nur die Daten, die für den jeweiligen Zweck erforderlich sind, und löschen sie, sobald der Zweck entfällt und keine gesetzliche Aufbewahrungspflicht entgegensteht.
3. Kategorien verarbeiteter personenbezogener Daten
Je nach Nutzung der Website und der gebuchten Leistung können insbesondere folgende Daten verarbeitet werden: Name, E-Mail-Adresse, Telefon- und WhatsApp-Nummer, Rechnungsanschrift und Rechnungsland, Angaben zu Ausbildung, Studium, Berufserfahrung, Sprachkenntnissen und gewünschtem Studien- oder Berufsweg, Lebenslauf, Zeugnisse, Berufsurkunden, Sprachzertifikate, Bewerbungsunterlagen, hochgeladene Dokumente, Zahlungs- und Rechnungsdaten, Kommunikationsinhalte, Einwilligungsnachweise, Termindaten, Portal- und Kontodaten, Browser- und Gerätedaten, Zeitpunkt des Zugriffs sowie Server-Logfiles.
Zu Ihrer IP-Adresse gilt eine Besonderheit: Vollständige IP-Adressen fallen ausschließlich vorübergehend in den Server-Logfiles unseres Hosting-Anbieters an. In unseren eigenen Datenbeständen speichern wir keine vollständigen IP-Adressen, sondern ausschließlich einen schlüsselgebundenen Pseudonymwert, ein Netzpräfix sowie – soweit verfügbar – die Nummer des autonomen Systems und den Ländercode. Einzelheiten finden Sie in Ziffer 23.
Gesundheitsbezogene Unterlagen (etwa ein ärztliches Attest oder ein Nachweis der gesundheitlichen Eignung, den eine Anerkennungsbehörde verlangt) werden bei uns nicht elektronisch hochgeladen oder gespeichert. Verlangt die zuständige Stelle eine solche Unterlage, nehmen wir sie ausschließlich in Papierform entgegen und nur nach Ihrer gesonderten ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO (Ziffer 11).
4. Zwecke der Verarbeitung
Die Verarbeitung erfolgt insbesondere zur technischen Bereitstellung der Website, zur Bearbeitung von Kontakt-, Beratungs- und Buchungsanfragen, zur Durchführung vorvertraglicher Maßnahmen, zur Vertragserfüllung, zur Erstellung und Prüfung von Unterlagen, zur Kommunikation mit Kundinnen und Kunden, zur Zahlungsabwicklung, zur Rechnungsstellung, zur Dokumentation von Einwilligungen, zur Terminabstimmung und Terminerinnerung, zur Bearbeitung hochgeladener Dokumente, zum Betrieb des Kunden- und Arbeitgeberportals, zum Schutz urheberrechtlich geschützter Inhalte und zur Zuordnung unbefugter Kopien, zur Gewährleistung der Systemsicherheit und Abwehr von Missbrauch, zur Sicherung und Wiederherstellbarkeit der Daten, zur Reichweitenmessung nach Einwilligung, zur betriebswirtschaftlichen Auswertung sowie zur Erfüllung gesetzlicher Aufbewahrungs- und Nachweispflichten.
5. Rechtsgrundlagen der Verarbeitung
Die Verarbeitung erfolgt, je nach Zweck, auf Grundlage von
- Art. 6 Abs. 1 lit. b DSGVO, wenn sie zur Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage oder zur Erfüllung eines Vertrages erforderlich ist,
- Art. 6 Abs. 1 lit. c DSGVO, wenn gesetzliche Pflichten bestehen, insbesondere handels- und steuerrechtliche Aufbewahrungspflichten nach § 147 AO und § 257 HGB sowie die Pflicht zur Datensicherheit nach Art. 32 DSGVO,
- Art. 6 Abs. 1 lit. f DSGVO, wenn berechtigte Interessen an einer sicheren, wirtschaftlichen und funktionsfähigen Bereitstellung der Website, am Schutz unserer Inhalte, an der Abwehr von Missbrauch und an einem geordneten Geschäftsbetrieb bestehen,
- Art. 6 Abs. 1 lit. a DSGVO, wenn eine Einwilligung eingeholt wird, sowie – für das Speichern von Informationen auf Ihrem Endgerät und den Zugriff darauf – § 25 Abs. 1 TDDDG; technisch notwendige Speicherungen sind nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei.
Besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO verarbeiten wir nur in Papierform im Rahmen eines Anerkennungsverfahrens und nur auf Grundlage Ihrer gesonderten ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO (Ziffer 11); eine elektronische Erfassung findet nicht statt.
Für die Verarbeitung von Bildnissen im Rahmen veröffentlichter Erfolgsgeschichten gilt zusätzlich § 22 KUG. Für Beschäftigtendaten gilt Art. 88 DSGVO in Verbindung mit § 26 BDSG.
Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
6. Kontaktformular, Anfrageformular und Kommunikation
Wenn Sie uns über ein Formular, per E-Mail oder über andere Kommunikationswege kontaktieren, verarbeiten wir die von Ihnen übermittelten Daten zur Bearbeitung der Anfrage und für Anschlussfragen. Diese Daten werden nicht ohne Erforderlichkeit an Dritte weitergegeben.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage auf den Abschluss oder die Durchführung eines Vertrages gerichtet ist, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen). Anfrage- und Kontaktdaten ohne Vertragsabschluss löschen wir, sobald sie für die Bearbeitung nicht mehr erforderlich sind, in der Regel spätestens nach sechs Monaten; für Geschäfts- und Handelsbriefe gelten die gesetzlichen Aufbewahrungsfristen.
7. Anfrage für das kostenlose Erstgespräch und Kommunikation über WhatsApp
Wenn Sie das Formular für die Anfrage eines kostenlosen Erstgesprächs ausfüllen, verarbeiten wir die von Ihnen eingegebenen Daten: Vor- und Nachname, E-Mail-Adresse, WhatsApp-Nummer, Altersgruppe, Wohnsitzland, Ihr Ziel und dessen Weg (Studiensprache, Anerkennungsstand oder Pflegeerfahrung je nach Auswahl), Deutschniveau, Bereitschaftsindikatoren (Startzeitpunkt, Kenntnis der Pakete, Kostenbewusstsein) sowie Ihre optionale Frage.
Zweck ist die Vorabprüfung der Passung, die Organisation der vorvertraglichen Phase und die Reduzierung nicht zielführender Gespräche. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die Sie durch Setzen des Einwilligungshäkchens erteilen, sowie Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen). Der Zeitpunkt der Einwilligung (consent_ts) wird zu Nachweiszwecken mit jeder Anfrage gespeichert; zur Nachweisführung speichern wir keine vollständige IP-Adresse, sondern ausschließlich den in Ziffer 23 beschriebenen Pseudonymwert.
Nach dem Absenden öffnet das System einen WhatsApp-Chat mit einer zusammenfassenden Nachricht, die Ihren Anfragecode und die wichtigsten Antworten enthält, um unsere Betreuung zu erleichtern. Wir weisen darauf hin, dass die Kommunikation über WhatsApp die Übermittlung Ihrer Kontakt- und Nachrichtendaten an die Meta Platforms Ireland Ltd. bedeutet und dass Daten bei Meta auch außerhalb der EU verarbeitet werden können; wenn Sie einen anderen Kanal bevorzugen, können Sie uns direkt unter info@dokting.de schreiben.
Nicht in eine Kundenbeziehung überführte Gesprächsanfragen werden für höchstens zwölf Monate gespeichert und danach gelöscht, sofern keine gesetzlichen Pflichten entgegenstehen. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen oder die Löschung Ihrer Daten über info@dokting.de verlangen.
8. Buchung von Beratungsterminen
Sie können einen Beratungstermin über Ihr Portalkonto oder die öffentliche Buchungsseite reservieren. Ein Termin dauert 30 Minuten für Gäste und 45 Minuten für Kontoinhaber und ist mit Ihrer Auswahl sofort verbindlich — ausgenommen Sonntagstermine, die als Ausnahme geprüft und nicht automatisch bestätigt werden.
Was verarbeitet wird und wozu: Name, E-Mail-Adresse, WhatsApp-Nummer, Ihr Hauptanliegen, der Zeitpunkt des Termins samt Ihrer Zeitzone sowie die Korrespondenzsprache. Zweck sind Organisation, Vorbereitung und Erinnerung an den Termin. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen auf Ihre Anfrage) neben Ihrer im Formular erklärten Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Die Zeitzone dient ausschließlich der korrekten Zeitanzeige.
Ihr Hauptanliegen wird mit einer Mindestlänge abgefragt, damit wir uns vorbereiten können; es wird ausschließlich von uns gelesen.
Erinnerungen: Wir senden zwei E-Mail-Erinnerungen (24 Stunden und 2 Stunden vorher). Die der Bestätigung beigefügte Kalenderdatei erzeugt eine Erinnerung auf Ihrem eigenen Gerät — wir haben keinen Zugriff auf Ihren Kalender.
Absage und Verschiebung: Mit der Bestätigung erhalten Sie einen geheimen Verwaltungslink, mit dem Sie den Termin bis vier Stunden vorher selbst verschieben oder absagen können. Der Code steht hinter dem # im Link und erreicht daher weder unsere Server noch deren Protokolle; gespeichert wird bei uns nur ein Hash. Das bloße Öffnen des Links sagt nichts ab — es erscheint eine Bestätigungsseite.
Priorisierung der Terminvergabe: Haben Sie das Formular für das Erstgespräch ausgefüllt, können Ihre Angaben zur Priorisierung freier Termine herangezogen werden (etwa frühere Termine bei vollständigen Angaben). Eine automatisierte Ablehnung findet nicht statt: Jeder nicht automatisch terminierte Fall gelangt zur persönlichen Prüfung, und Sie können jederzeit einen Wunschtermin vorschlagen oder uns direkt schreiben.
Speicherdauer: Termindaten ohne nachfolgende Beauftragung werden zwölf Monate nach dem Termin gelöscht. Inhalte von WhatsApp-Konversationen speichern wir nicht — lediglich die Rufnummer zur Abstimmung Ihres Termins.
9. Kostenpflichtige Bestellung, Vertragsdokumentation und Widerruf
Bei einer kostenpflichtigen Buchung verarbeiten wir insbesondere die ausgewählte Leistung, Paketdaten, Rechnungsdaten, Zahlungsart, Kontaktdaten, hochgeladene Dokumente, Nachrichten und die erteilten Bestätigungen zu Datenschutz, AGB, Widerrufsbelehrung und zahlungspflichtiger Bestellung sowie – nur falls Sie es gewählt haben – das optionale Verlangen des vorzeitigen Leistungsbeginns. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung und Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Nachweis- und Aufbewahrungspflichten).
Vertrags- und Einwilligungsdokumentation. Zu jeder Bestellung wird automatisch ein deutschsprachiges PDF erzeugt, das Ihren vollständigen Namen, Ihre Anschrift, E-Mail-Adresse, das gewählte Paket und den Preis sowie sämtliche von Ihnen abgegebenen Erklärungen dokumentiert (Bestätigung der Zahlungspflicht nach § 312j Abs. 3 BGB, Kenntnisnahme von AGB, Datenschutzerklärung und Widerrufsbelehrung, falls von Ihnen gewählt: das optionale Verlangen des vorzeitigen Leistungsbeginns samt Kenntnis des Erlöschens des Widerrufsrechts – mit Wortlaut, Anzeigesprache und Zeitpunkt; andernfalls wird ausdrücklich „kein vorzeitiger Leistungsbeginn verlangt“ vermerkt –, Anerkennung der Verbindlichkeit der deutschen Sprachfassung) — jeweils mit Zeitstempel und mit den Prüfsummen der zugrunde liegenden Rechtstexte.
Die Vertragsdokumentation enthält bewusst keine IP-Adresse und keine Browserkennung; für den Nachweis genügen der Zeitpunkt der Abgabe und die Prüfsummen. In unserem internen Nachweisdatensatz wird zusätzlich der in Ziffer 23 beschriebene Pseudonymwert der IP-Adresse geführt.
Dieses Dokument ist eine Handels- und Vertragsunterlage und unterliegt den gesetzlichen Aufbewahrungsfristen für Handelsbriefe (sechs Jahre ab Ende des Kalenderjahres, § 257 Abs. 1 Nr. 2, Abs. 4 HGB; § 147 Abs. 1 Nr. 2, Abs. 3 AO); ein Löschverlangen erstreckt sich nicht darauf. Ihre Ausfertigung erhalten Sie mit der Vertragsbestätigung per E-Mail; sie steht Ihnen zusätzlich jederzeit in Ihrem Portalkonto zur Verfügung und wird Ihnen auf Anforderung an info@dokting.de per E-Mail übersandt.
Widerrufserklärungen und Widerrufsfunktion (§ 356a BGB). Verbraucher können den Widerruf über die Schaltfläche „Vertrag widerrufen“ (Fußzeile jeder Seite und Widerrufsbelehrung) ohne Kundenkonto und ohne Freigabecode erklären, außerdem per E-Mail oder Post. Dabei verarbeiten wir die von Ihnen eingegebenen Daten: Name, Bestellnummer oder Beschreibung des Vertrags, E-Mail-Adresse, optional die Bezeichnung eines Vertragsteils sowie die gewählte Anzeigesprache; hinzu kommen der Wortlaut der abgegebenen Widerrufserklärung, der Eingangszeitpunkt (Serverzeit mit Zeitzone), eine Eingangs-ID, der Versandstatus der Eingangsbestätigung und der in Ziffer 23 beschriebene Pseudonymwert der IP-Adresse zur Missbrauchsabwehr. Die Eingangsbestätigung mit diesen Angaben und dem vollständigen Wortlaut senden wir unverzüglich an die angegebene E-Mail-Adresse; schlägt der Versand fehl, bleibt die Erklärung gespeichert und der Versand wird wiederholt. Über die Widerrufsfunktion oder die Bestätigungsseite werden keine Daten aus unserer Datenbank preisgegeben; es wird ausschließlich angezeigt, was Sie selbst eingegeben haben. Rechtsgrundlagen: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 356a BGB (Pflicht zur unverzüglichen Eingangsbestätigung) für Entgegennahme, Speicherung und Bestätigung; Art. 6 Abs. 1 lit. b DSGVO für die Zuordnung zu Ihrem Vertrag und die Rückabwicklung (Prüfung, Erstattung, Gutschrift); Art. 6 Abs. 1 lit. f DSGVO für die Dokumentation zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Die Widerrufsfunktion setzt keine Analyse-, Marketing- oder Tracking-Dienste ein und übergibt keine personenbezogenen Daten in der Adresszeile (URL).
Rückabwicklung und Erstattung. Zur Abwicklung eines Widerrufs verarbeiten wir zusätzlich den Prüfstand (Umfang des Widerrufs, erstattungsfähiger und einbehaltener Betrag mit Begründung), die Erstattungsbuchung (Betrag, Datum, Referenz) und die Gutschrift. Erstattungen erfolgen ausschließlich manuell durch uns; eine automatische Erstattung oder Kontolöschung findet nicht statt.
10. Zahlungsabwicklung
Als Zahlungsart bieten wir Vorkasse per Banküberweisung an. Dabei verarbeiten wir die für Rechnung, Zahlungszuordnung und Buchhaltung erforderlichen Daten, insbesondere Name, Rechnungsanschrift, Rechnungsland, Bestellnummer, Betrag, Verwendungszweck und Zahlungseingang. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (handels- und steuerrechtliche Pflichten).
Empfänger sind die beteiligten Kreditinstitute sowie – soweit eingesetzt – unsere Buchhaltungs- und Steuerberatung. Weitere Zahlungsarten werden nur angeboten, wenn sie im Bestellvorgang ausdrücklich ausgewiesen sind; über die dann eingesetzten Dienstleister informieren wir an dieser Stelle.
Rechnungen und Buchungsbelege bewahren wir nach § 147 Abs. 3 AO, § 257 Abs. 4 HGB und § 14b Abs. 1 UStG auf.
11. Upload von Dokumenten
Im Rahmen einer Anfrage oder Buchung können Dokumente hochgeladen werden, etwa Abschluss- und Arbeitszeugnisse, Notenübersichten, Lebenslauf, Sprachzertifikate sowie Identitäts- und Verfahrensunterlagen. Diese Unterlagen werden ausschließlich zur Bearbeitung der gewünschten Leistung, zur organisatorischen Prüfung des Falls und zur Vorbereitung der vereinbarten Unterstützung verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Zwei Upload-Wege. Für Kundenunterlagen zu einer Bestellung erhalten Sie nach Zahlungseingang einen gesicherten, zeitlich begrenzten Upload-Link zu ownCloud.online (ownCloud GmbH, Deutschland) als unserem Auftragsverarbeiter; diese Unterlagen werden dort verarbeitet und nicht auf dem Webserver der Website gespeichert. Beim Hochladen verarbeitet ownCloud.online die Verbindungsdaten einschließlich Ihrer IP-Adresse; der Serverstandort liegt in Deutschland. Fachkräfte, die ein Profil im Fachkräfteportal führen, laden ihre Nachweise dagegen direkt im Portal hoch; diese Dateien werden auf unserem Server außerhalb des öffentlich erreichbaren Bereichs abgelegt, bei Bildern ohne Metadaten neu kodiert, nur nach Anmeldung ausgeliefert und Arbeitgebern ausschließlich im Rahmen der Freigabe nach Ziffer 12 angezeigt.
Keine Gesundheitsunterlagen im Upload. Gesundheitsbezogene Unterlagen – insbesondere ein ärztliches Attest, ein Nachweis der gesundheitlichen Eignung oder ein Impfnachweis – können auf keinem der beiden Wege hochgeladen werden; ein entsprechender Dokumenttyp ist technisch nicht vorgesehen und ein Upload wird abgewiesen. Verlangt die zuständige Anerkennungsstelle eine solche Unterlage, übermitteln Sie sie uns ausschließlich in Papierform per Post, nachdem Sie hierfür eine gesonderte ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO erteilt haben. Wir verwahren die Unterlage vorübergehend und leiten sie an die von Ihnen benannte Anerkennungsstelle weiter; dort verbleibt sie. Wir fertigen keine Kopie und senden sie im Regelfall nicht an Sie zurück. Gespeichert werden nur Verwaltungsangaben: Bezeichnung der Unterlage, Eingangsdatum, zuständige Stelle, Versanddatum, Sendungsnummer und der Nachweis Ihrer Einwilligung. Der Inhalt – insbesondere Befunde oder Diagnosen – wird weder erfasst noch gescannt noch ausgewertet. Ohne diese Einwilligung nehmen wir keine Gesundheitsunterlage entgegen; Sie reichen sie dann selbst bei der Behörde ein. Die Einwilligung ist jederzeit mit Wirkung für die Zukunft widerruflich; eine zu diesem Zeitpunkt noch nicht versandte Unterlage senden wir Ihnen unverzüglich zurück.
Kundinnen und Kunden sind dafür verantwortlich, nur solche Dokumente hochzuladen, die für die gewünschte Leistung erforderlich sind. Nicht benötigte besonders sensible Angaben sollten vor dem Upload geschwärzt werden, soweit sie für die Leistung nicht erforderlich sind.
Über ownCloud.online hochgeladene Unterlagen werden nach Abschluss der gebuchten Leistung innerhalb von 30 Tagen manuell aus dem Auftragsordner gelöscht, soweit keine gesetzliche Aufbewahrungspflicht oder ein laufender weiterer Auftrag entgegensteht; die Löschung wird intern mit Datum und ausführender Person dokumentiert. Der Ablauf des zeitlich begrenzten Upload-Links beendet nur die Upload-Möglichkeit und löscht keine Unterlagen einer laufenden Leistung. Für Unterlagen aus einer Arbeitsvermittlung unterscheiden wir zwischen den von Ihnen bereitgestellten Unterlagen und unseren übrigen Geschäftsunterlagen zur Vermittlung. Von Ihnen überlassene Originalunterlagen geben wir unmittelbar nach Abschluss der Vermittlungstätigkeit zurück. Elektronische Kopien löschen wir, sobald sie für den jeweiligen Zweck nicht mehr erforderlich sind; eine weitere Aufbewahrung erfolgt nur, soweit hierfür eine gesetzliche Pflicht oder eine andere konkret dokumentierte Rechtsgrundlage besteht. Die übrigen Geschäftsunterlagen zur Vermittlung bewahren wir gemäß § 298 Abs. 2 SGB III drei Jahre nach Abschluss der Vermittlungstätigkeit auf; anschließend löschen wir die darin enthaltenen personenbezogenen Daten, soweit keine weitere einschlägige Aufbewahrungspflicht besteht. Der Upload-Zeitpunkt ist nicht der Beginn dieser Dreijahresfrist. Für Rechnungen und andere gesondert aufbewahrungspflichtige Unterlagen gelten die in Ziffer 30 genannten Fristen. Eine bloße Möglichkeit eines späteren Rechtsstreits rechtfertigt keine pauschale Verlängerung.
12. Kunden- und Arbeitgeberportal (persönliches Konto)
Wir stellen ein passwortgeschütztes Portal bereit, in dem Sie Ihren Vorgang verfolgen können. Die Kontoeröffnung erfolgt ausschließlich über einen persönlichen Aktivierungscode, den wir Ihnen per E-Mail zusenden.
Im Portal verarbeitete Daten: Kontodaten (E-Mail, Anzeigename, Passwort — gespeichert als scrypt-Hash, nicht rückrechenbar), die von Ihnen bereits übermittelten Vorgangsdaten, die von uns veröffentlichten Bearbeitungsschritte sowie Ihre Antworten auf Rückfragen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Technische Sitzungsdaten: Für jede Anmeldung speichern wir einen gehashten Sitzungstoken, das Ablaufdatum, eine gekürzte Browserkennung sowie – anstelle der IP-Adresse – den Pseudonymwert, das Netzpräfix und, soweit verfügbar, die AS-Nummer und den Ländercode des Zugriffs (siehe Ziffer 23), um Ihr Konto vor unbefugtem Zugriff zu schützen. Dasselbe gilt für sicherheitsrelevante Vorgänge in Ihrem Konto, etwa Anmeldung, Passwortänderung oder Abruf der Vertragsdokumentation. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 32 DSGVO (berechtigtes Interesse an Systemsicherheit). Abgelaufene Sitzungen werden automatisch 30 Tage nach Ablauf der Sitzung gelöscht; laufende Sitzungen werden dadurch nicht verkürzt. Einträge im Zugriffsprotokoll werden gelöscht, sobald sie für Sicherheitszwecke nicht mehr erforderlich sind, spätestens nach 12 Monaten (betriebliche Frist).
Video-Zugriffsprotokoll und Wasserzeichen: Exklusive Videoinhalte sind geschützt. Vor der Wiedergabe holen wir Ihre ausdrückliche Zustimmung zu den Nutzungsbedingungen ein und speichern den Zeitpunkt sowie den Pseudonymwert und das Netzpräfix des Zugriffs, nicht die vollständige IP-Adresse. Während der Wiedergabe wird ein Wasserzeichen mit Ihrer persönlichen Referenzkennung eingeblendet; zusätzlich protokollieren wir, wer welchen Inhalt wann abgerufen hat. Zweck: Schutz des Urheberrechts, Verhinderung unbefugter Vervielfältigung und Rückverfolgbarkeit bei Weitergabe. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz der Inhalte) und Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Eine Nutzung zu Werbezwecken erfolgt nicht. Einzelheiten regelt Ziffer 14.
Arbeitgeberportal: Arbeitgeber erhalten ein zeitlich begrenztes Einsichtsfenster (15 Tage) in Bewerberprofile. Jede Profilansicht wird protokolliert — zum Schutz der Bewerberinnen und Bewerber. Bewerberprofile einschließlich Fotos und Videos werden ausschließlich auf Grundlage einer dokumentierten, nach Umfang getrennten Einwilligung (anonymisierte Darstellung, Fotos, Video, Namensnennung) angezeigt; Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Ein Widerruf ist jederzeit möglich und führt zur sofortigen Ausblendung.
Aktivierungscode und dessen Aufbewahrung: Jede Kundin und jeder Kunde erhält einen persönlichen, an die E-Mail-Adresse gebundenen Aktivierungscode. Er wird ausschließlich als Hashwert (SHA-256) mit einem kurzen Präfix gespeichert und ist nach Einlösung nicht erneut verwendbar. Nicht eingelöste Codes werden 30 Tage nach Ablauf ihrer Gültigkeit gelöscht; eingelöste Codes bleiben als Nachweis der eigenverantwortlichen Kontoaktivierung 36 Monate ab Einlösung gespeichert (betriebliche Frist, Art. 6 Abs. 1 lit. f DSGVO) und werden danach gelöscht. Das Wasserzeichen geschützter Inhalte verwendet nicht diesen Aktivierungscode, sondern den Freigabecode Ihrer Bestellung (Ziffer 20).
Speicherdauer: Abgelaufene Sitzungen 30 Tage nach Ablauf, nicht eingelöste Aktivierungscodes 30 Tage nach Ablauf, eingelöste Codes 36 Monate ab Einlösung, Zugriffsprotokolle 12 Monate, Antworten auf Rückfragen 12 Monate ab Beantwortung, Portalkonten 36 Monate ab letzter Anmeldung (Inaktivität des Kontos; ein laufender Auftrag schließt die Löschung aus). Diese Fristen sind betriebliche Fristen ohne gesetzliche Vorgabe. Rechnungen, Verträge und Einwilligungsdokumentationen unterliegen den in Ziffer 30 genannten gesetzlichen Aufbewahrungsfristen; die letzte Anmeldung verlängert diese nicht und wird durch sie nicht verlängert.
Sie können jederzeit Ihr Passwort ändern, alle Sitzungen auf allen Geräten beenden, E-Mail-Benachrichtigungen deaktivieren und die Löschung Ihres Kontos unter info@dokting.de verlangen.
13. Mitteilungen im Kundenportal und per E-Mail
DokTing verwendet keine Web-Push-Benachrichtigungen. Die Website fordert keine Berechtigung für Browser- oder Gerätebenachrichtigungen an, richtet keine Push-Abonnements ein und speichert keine Push-Endpunkte oder Push-Schlüssel. Über wesentliche Bearbeitungsstände und neue Aktualisierungen im Kundenkonto informieren wir per E-Mail; die Einzelheiten werden im geschützten Kundenportal bereitgestellt. Die Benachrichtigungs-E-Mail enthält aus Gründen der Datenminimierung keine inhaltlichen Einzelheiten des Updates. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Mitteilung der Durchführung des Vertrags oder vorvertraglicher Maßnahmen dient; für gesetzlich vorgeschriebene Mitteilungen gilt Art. 6 Abs. 1 lit. c DSGVO. Weitere Einzelheiten zur E-Mail- und Portalverarbeitung enthalten die jeweils einschlägigen Abschnitte dieser Datenschutzerklärung.
14. Schutz audiovisueller Inhalte und Zuordnung unbefugter Kopien
Was verarbeitet wird und wozu: Beim Abspielen eines geschützten Videos entsteht eine technische Wiedergabesitzung. Verarbeitet werden: Sitzungskennung, Video, Start- und Endzeit, angesehener Anteil, Netzpräfix der IP-Adresse (IPv4 /24, IPv6 /48 — nicht die vollständige Adresse), gekürzter Hashwert der Browserkennung (User-Agent), kein Gerätefingerprint, Zähler ausgelieferter Segmente und Schlüssel sowie technische Abspielindikatoren (Bildaussetzer, Regelmäßigkeit der Lebenszeichen, Änderungen der Bildschirmmaße). Zweck: Verhinderung unbefugten Herunterladens, Erkennung automatisierter Abzugsmuster und Zuordnung jeder außerhalb der Plattform auftauchenden Kopie zu ihrer Quelle.
Wasserzeichen: Während der Wiedergabe wird Ihr persönlicher Referenzcode bewegt über das Bild eingeblendet; darauf wird vor der ersten Wiedergabe ausdrücklich hingewiesen. Die Position des Wasserzeichens wird deterministisch aus einer sitzungsindividuellen Seed abgeleitet, wodurch sich später überprüfen lässt, ob ein weitergegebenes Einzelbild einer bestimmten Sitzung zuzuordnen ist.
Rechtsgrundlage und Interessenabwägung: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der Schutz urheberrechtlich geschützter Inhalte und die Verhinderung ihrer Weiterverbreitung. Die Abwägung mit Ihren Rechten haben wir wie folgt vorgenommen: Wir erheben nicht die vollständige IP-Adresse, sondern nur deren Netzpräfix und den schlüsselgebundenen Pseudonymwert; wir verknüpfen Wiedergabedaten mit keinem Marketingprofil; wir verwenden sie nicht zu Ihrer Bewertung als Kundin oder Kunde; wir geben sie an keine Dritten weiter. Das mildere Mittel — bloßer Passwortschutz — hat sich als untauglich erwiesen, weil es im Leckfall keine Zuordnung erlaubt.
Keine automatisierte Einzelentscheidung: Die Risikoindikatoren sind Wahrscheinlichkeitswerte, keine Beweise; eine schwache Netzverbindung kann dieselben Indikatoren erzeugen wie eine Bildschirmaufzeichnung. Deshalb wird keine dauerhafte Maßnahme automatisch getroffen: Das System reduziert allenfalls die Qualität oder beendet die laufende Sitzung; jede weitergehende Entscheidung (etwa der Entzug einer Berechtigung) trifft ein Mensch nach Prüfung. Art. 22 DSGVO findet daher keine Anwendung.
Widerspruchsrecht: Sie können der Verarbeitung nach Art. 21 DSGVO aus Gründen Ihrer besonderen Situation widersprechen. Wir prüfen Ihren Einzelfall und teilen Ihnen das Ergebnis mit. Die Einlegung des Widerspruchs allein führt nicht zu einer dauerhaften Zugangssperre. Soweit wir die Verarbeitung nicht fortsetzen dürfen, prüfen wir eine zumutbare alternative Bereitstellung. Ist diese nicht möglich, klären wir mit Ihnen die Auswirkungen auf die betroffene Leistung und deren Vergütung; Ihre gesetzlichen Rechte bleiben unberührt.
Öffentliche Ebene (Erfolgsgeschichten-Videos): Diese sind ohne Anmeldung und ohne persönlichen Code abrufbar. Es entsteht eine technische Sitzung ohne Verknüpfung mit einem Kundenkonto: eine zufällige Sitzungskennung, das Netzpräfix der IP-Adresse (nicht die vollständige Adresse), ein gekürzter Hashwert der Browserkennung (User-Agent), kein Gerätefingerprint, sowie Zähler ausgelieferter Segmente und Schlüssel und technische Abspielindikatoren — ausschließlich zur Abwehr automatisierten Abzugs. Kein Tracking, keine Profilbildung, keine Verknüpfung mit einem Konto oder Code; die Sitzung wird nach 30 Tagen vollständig gelöscht.
Gestufte Aufbewahrung: Technische Wiedergabedaten (Netzpräfix, gekürzter Hashwert der Browserkennung (User-Agent), kein Gerätefingerprint, Abspielindikatoren, Risikowerte, Ereignisprotokoll) werden 90 Tage nach Sitzungsbeginn gelöscht beziehungsweise feldweise geleert; sie dienen nur dem Schutz während und kurz nach der Wiedergabe. Der angesehene Anteil wird 12 Monate vorgehalten, solange eine Berechtigung besteht, um die Anschlussfragen freizuschalten. Danach verbleibt ausschließlich ein reduzierter Zuordnungsdatensatz (Sitzungskennung, Freigabecode, Video, Beginn, Wasserzeichen-Seed und Konfigurationsprüfwert) für höchstens fünf Jahre ab Sitzungsbeginn (Art. 6 Abs. 1 lit. f DSGVO); diese Dauer ist eine betriebliche Höchstdauer aufgrund unserer Interessenabwägung, keine gesetzlich vorgeschriebene Frist, und wird jährlich auf ihre Erforderlichkeit überprüft. Eine spätere Anmeldung oder Wiedergabe verlängert die Speicherung einer früheren Sitzung nicht. Dieser Datensatz dient allein dazu, die Quellsitzung einer unbefugten Kopie zu bestimmen; er wird zu keinem anderen Zweck verwendet, nicht im Marketing und nicht zur Bewertung einer Person. Eine Übereinstimmung des Wasserzeichens ist ein technisches Indiz für die Sitzung, kein Beweis für die Identität einer Person; automatisierte Sanktionen finden nicht statt. Vorübergehende Sperren von Netzpräfixen werden in einem gesonderten, befristeten Register geführt und 30 Tage nach Ende der Sperre gelöscht. Aggregierte Monatsstatistiken (bloße Zählwerte ohne jede Kennung) sind keine personenbezogenen Daten und bleiben unbefristet erhalten.
15. Schutz der Portal-Artikel und Zuordnung von Kopien
Die Artikel des Informationsguides im Kundenportal werden als personalisierte Kopie je Leser ausgeliefert. Vor der ersten Lektüre zeigen wir einen ausdrücklichen Hinweis mit Ihrem Namen und Ihrem Freigabecode; ohne Ihre Bestätigung wird kein Artikel geöffnet. Wir speichern den Zeitpunkt der Bestätigung und lediglich das Netzpräfix Ihrer IP-Adresse als Nachweis der Vorabinformation.
Verarbeitete Daten und Zweck: Beim Öffnen eines Artikels entsteht eine Lesesitzung mit: Sitzungsreferenz, Freigabecode, Name laut Kundenakte, Artikel und Sprache, Beginn und Ablauf, Anzahl der Aufrufe, Netzpräfix der IP-Adresse (z. B. 192.168.1.0 — nicht die vollständige Adresse), einem gekürzter Hashwert der Browserkennung (User-Agent), kein Gerätefingerprint sowie Meldungen des Integritätswächters. In die angezeigte Kopie werden individuelle Merkmale eingebettet: sichtbares Wasserzeichen mit Name, Code und Anzeigezeitpunkt, ein Hintergrund mit der Domain, signierte Trace-Codes (QR), unsichtbare Textmarkierungen und mikrotypografische Varianten, die kein Wort des Inhalts verändern.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht im Schutz aufwendig erstellter Inhalte vor unbefugter Weiterverbreitung und in der Möglichkeit, die Herkunft einer außerhalb des Portals auftauchenden Kopie nachzuweisen. Interessenabwägung: Ein bloßer Passwortschutz ist kein milderes gleich wirksames Mittel, weil er Kopien nach dem Verlassen des Portals nicht unterscheidbar macht. Die Daten werden nicht für Marketing oder Persönlichkeitsbewertung genutzt; wir erheben das Minimum (Netzpräfix statt vollständiger IP-Adresse, gekürzter Hashwert der Browserkennung statt der Kennung selbst).
Widerspruchsrecht: Sie können der Verarbeitung nach Art. 21 DSGVO aus Gründen Ihrer besonderen Situation widersprechen. Wir prüfen Ihren Einzelfall und teilen Ihnen das Ergebnis mit. Die Einlegung des Widerspruchs allein führt nicht zu einer dauerhaften Zugangssperre. Soweit wir die Verarbeitung nicht fortsetzen dürfen, prüfen wir eine zumutbare alternative Bereitstellung. Ist diese nicht möglich, klären wir mit Ihnen die Auswirkungen auf die betroffene Leistung und deren Vergütung; Ihre gesetzlichen Rechte bleiben unberührt.
Keine automatisierte Entscheidung: Es erfolgt keine automatisierte Entscheidung im Einzelfall mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO. Bei Verdacht auf eine Leak-Kopie erstellt das System eine technische Zuordnung samt ausdrücklich benannter Grenzen; die Bewertung und jede Maßnahme erfolgen durch einen Menschen.
Speicherdauer: Die technischen Felder (Netzpräfix, gekürzter Hashwert der Browserkennung (User-Agent), kein Gerätefingerprint, Ereignisdaten) werden 90 Tage nach Sitzungsbeginn feldweise geleert beziehungsweise gelöscht. Der Zuordnungskern (Sitzungsreferenz, Code, Artikel, Datum) wird höchstens fünf Jahre ab Sitzungsbeginn vorgehalten (betriebliche Höchstdauer, jährliche Erforderlichkeitsprüfung; keine gesetzliche Frist) und dann gelöscht. Das Untersuchungsprotokoll speichert Ergebnis und SHA-256-Prüfwert des vorgelegten Beweismittels, nicht das Beweismittel selbst.
Was wir nicht tun: Bilder eines Leaks werden nicht auf unsere Server hochgeladen — die Decodierung erfolgt lokal im Browser der Administration. Lesedaten dienen keiner Leistungs- oder Verhaltensbewertung.
16. Antworten auf Anschlussfragen
Nach einzelnen Videos stellen wir kurze Anschlussfragen (etwa: Was ist Ihnen noch unklar?). Die Beantwortung ist vollständig freiwillig und wirkt sich weder auf Ihre Leistung noch auf den Zugang zu weiteren Videos aus.
Gespeichert werden: der Antworttext, das zugehörige Video, Ihr Ansehenanteil zum Zeitpunkt der Antwort und der Sendezeitpunkt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit die Antwort der Leistungserbringung dient, und Art. 6 Abs. 1 lit. f DSGVO, soweit wir sie zur Verbesserung unserer Inhalte auswerten. Aufbewahrung 12 Monate ab Beantwortung (betriebliche Frist); während eines laufenden Auftrags bleiben die Antworten bis zu dessen Abschluss verfügbar. Dasselbe gilt für Ihre Antworten auf Rückfragen im Kundenportal und für Fragen, die Sie beim Lesen eines Artikels stellen; sie werden nur einmal gespeichert und zusammen gelöscht. Antworten sind kein Nachweis für die Erbringung eines Leistungspakets. Antworten werden nicht veröffentlicht und nicht an Dritte weitergegeben; eine Löschung können Sie jederzeit verlangen.
17. Erfolgsgeschichten und Testimonials
Bei der Veröffentlichung einer Erfolgsgeschichte auf unserer Website verarbeiten wir — auf Grundlage einer ausdrücklichen schriftlichen Einwilligung der betroffenen Person (Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 22 KUG) — den Namen in der gewählten Form (voller Name oder Vorname mit Anfangsbuchstaben des Nachnamens), Beruf, Herkunftsland, Stadt und Jahr, den Erfahrungstext, ein Foto und gegebenenfalls ein kurzes Video.
Das Einwilligungsdokument wird als Nachweis aufbewahrt. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft über info@dokting.de widerrufen werden; im Widerrufsfall wird der Beitrag von der Website entfernt und die Foto- und Videodateien werden von unseren Servern gelöscht. Aufbewahrt bleibt lediglich der Nachweis über Einwilligung und Widerruf.
Die drei Sprachfassungen einer Erfolgsgeschichte werden von uns selbst erstellt; eine maschinelle Übersetzung durch Dritte findet nicht statt.
18. Auf der Website veröffentlichte Bewertungen
Eine Bewertung kann ausschließlich über einen persönlichen Einladungslink veröffentlicht werden — ein offenes Formular für alle gibt es nicht. Der Link gilt dreißig Tage und ist einmalig verwendbar. Die Bewertung wird ohne vorherige Prüfung sofort veröffentlicht; darauf weisen wir im Bewertungsbereich ausdrücklich hin.
Was verarbeitet wird und wozu: der von Ihnen eingegebene Name (lateinische Buchstaben; wir empfehlen Vorname und Initial), die Sternebewertung, der Beruf, Ihr aktuelles Wohnsitzland (Auswahl aus einer geschlossenen Länderliste — ohne Stadt oder Anschrift), der Bewertungstext, die zugeordnete Leistung (bei Serviceerfahrungen), ein optionales Foto sowie der Veröffentlichungszeitpunkt. Zweck ist die Darstellung echter Rückmeldungen samt Kontext: Erfahrungen aus Deutschland lesen sich anders als solche aus dem Ausland. E-Mail-Adresse und Telefonnummer werden weder erhoben noch gespeichert. Beim Widerruf wird auch das Wohnsitzland mit Ihren übrigen Daten gelöscht.
Foto: Das Foto ist vollständig optional. Laden Sie eines hoch, wird es auf unserem Server neu berechnet und rund zugeschnitten. Dabei werden sämtliche Metadaten entfernt — insbesondere Standortdaten (GPS) und Gerätekennungen. Sie werden weder gespeichert noch veröffentlicht. Das Foto liegt auf unserem Server in Deutschland und wird an keinen Dritten übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — Ihre ausdrückliche Einwilligung, die im Formular vor dem Absenden eingeholt wird. Wir speichern einen technischen Hash als Nachweis des Einwilligungszeitpunkts, keine Kopie Ihrer Daten und keine vollständige IP-Adresse.
Ihr Widerrufsrecht und seine Ausübung: Nach der Veröffentlichung wird Ihnen einmalig ein geheimer Widerrufslink angezeigt. Bewahren Sie ihn auf: Damit ziehen Sie Ihre Bewertung jederzeit selbst zurück, ohne uns zu kontaktieren. Das Öffnen des Links löscht nichts; es erscheint eine Bestätigungsseite. Nach Ihrer Bestätigung werden Text, Name und Foto endgültig aus unserer Datenbank gelöscht (Art. 17 DSGVO). Im Löschprotokoll verbleiben nur die numerische Kennung und der Grund — nicht der Bewertungstext —, damit das Protokoll die Löschung nicht selbst unterläuft. Haben Sie den Link verloren, schreiben Sie uns; wir löschen die Bewertung nach zumutbarer Prüfung manuell.
Übersetzung: Die Bewertung wird in der Sprache der verfassenden Person geschrieben und in dieser angezeigt. Die beiden anderen Sprachfassungen erstellen wir selbst und speichern sie bei uns; der Text wird zu diesem Zweck an keinen Dritten übermittelt. Die übersetzte Fassung ist vom Original unterscheidbar, und das Original bleibt mit einem Klick abrufbar. Widerrufen Sie die Freigabe Ihrer Bewertung, löschen wir sämtliche gespeicherten Sprachfassungen.
Was wir löschen und was nicht: Wir verpflichten uns, keine Bewertung wegen Kritik zu löschen. Gelöscht werden Werbung, beleidigende Inhalte und Angaben, die Dritte ohne deren Einwilligung betreffen. Jeder Löschgrund wird intern protokolliert.
19. Verarbeitung von Anfragen im Pflegebereich
Bei Absenden des Vorprüfungsformulars für Pflegekräfte verarbeiten wir die von Ihnen eingegebenen Angaben: Kontaktdaten, Staatsangehörigkeit, Wohnsitzland und Land der Einreise, Angaben zur Qualifikation, Ausbildungsdauer, Abschlussjahr und Berufserfahrung, Sprachniveau, Stand der Anerkennung, aktueller Aufenthalt in Deutschland sowie Ihre Anmerkungen. Zweck ist die administrative Vorprüfung und die Beantwortung Ihrer Anfrage; Rechtsgrundlagen sind Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) und Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen).
In diesem Formular werden keine Dokumente sowie keine Pass- oder Ausweiskopien abgefragt. Nach der Vorprüfung wird gesondert ein sicherer, zeitlich befristeter Upload-Link bereitgestellt.
Weitergabe des Profils an einen potenziellen Arbeitgeber: Ihre Daten werden nicht automatisch an eine Einrichtung oder an einen unbestimmten Kreis von Einrichtungen weitergegeben. Eine Weitergabe erfolgt erst, nachdem der konkrete Arbeitgeber feststeht, Ihnen dieser benannt wurde, die weiterzugebenden Daten erläutert wurden und Sie gesondert und ausdrücklich eingewilligt haben. Diese Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Bei Absenden des Arbeitgeberformulars verarbeiten wir die Angaben zur Einrichtung, zur Ansprechperson und zum genannten Bedarf, um die Anfrage zu beantworten und die Zusammenarbeit zu organisieren; Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO (berechtigtes Interesse an der Beantwortung geschäftlicher Anfragen).
Die Formulare werden über die gesicherte Schnittstelle der Website an DokTing übermittelt; Dokumente werden nicht auf dem Webserver gespeichert. Die Angaben werden gespeichert, solange dies für die Bearbeitung der Anfrage und das daraus entstehende Verhältnis erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen, und anschließend gelöscht. Ihnen stehen jederzeit die in dieser Erklärung genannten Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Widerruf zu.
20. Freigabecode
Wird nach dem kostenlosen Erstgespräch ein Freigabecode ausgestellt, verarbeiten wir Ihre E-Mail-Adresse, das besprochene Paket, die Korrespondenzsprache sowie Ausstellungs-, Ablauf- und Verwendungszeitpunkt. Zweck ist die Organisation der vorvertraglichen Phase und die Prüfung, ob die Leistung vor der Buchung zu Ihrer Situation passt; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen).
Der Code ist einmalig verwendbar und an Ihre E-Mail-Adresse sowie das genannte Paket gebunden. Nicht eingelöste Codes werden 30 Tage nach Ablauf ihrer Gültigkeit gelöscht. Mit der Einlösung wird der Code Bestandteil der Bestell- und Rechnungsnummer und dient als Referenzkennung im Wasserzeichen geschützter Inhalte (Ziffern 14 und 15); der Datensatz des eingelösten Codes wird fünf Jahre ab Einlösung gespeichert (betriebliche Höchstdauer, jährliche Überprüfung) und danach gelöscht, während Bestell- und Rechnungsnummer den Fristen der Ziffer 30 folgen. Aus dem Code entsteht keine Zahlungsverpflichtung; solange er nicht verwendet wurde, können Sie seine Löschung verlangen.
21. Daten von Beschäftigten und Mitarbeitenden
Diese Datenschutzerklärung richtet sich an Besucherinnen und Besucher unserer Website, an Interessentinnen und Interessenten, an Kundinnen und Kunden sowie an Geschäftspartner.
Soweit wir Beschäftigte, Auszubildende, Bewerberinnen und Bewerber oder freie Mitarbeitende einsetzen, verarbeiten wir deren personenbezogene Daten zu Zwecken des Beschäftigungs- oder Auftragsverhältnisses – insbesondere zur Begründung, Durchführung und Beendigung des Verhältnisses, zur Abrechnung und zur Erfüllung steuer- und sozialversicherungsrechtlicher Pflichten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO sowie Art. 88 DSGVO in Verbindung mit § 26 BDSG.
Zugriffe auf den internen Verwaltungsbereich werden zu Sicherheitszwecken protokolliert; hierfür werden Anmeldezeitpunkt, Konto, Gerätekennung sowie – anstelle der IP-Adresse – der Pseudonymwert, das Netzpräfix und, soweit verfügbar, AS-Nummer und Ländercode des Zugriffs gespeichert (siehe Ziffer 23). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 32 DSGVO.
Die betroffenen Personen erhalten eine gesonderte Datenschutzinformation nach Art. 13 DSGVO unmittelbar von uns; diese Verarbeitungen sind nicht Gegenstand der vorliegenden Erklärung. Fragen hierzu richten Sie bitte an info@dokting.de.
22. Server-Logfiles und Hosting
Beim Besuch der Website werden durch den Hosting-Anbieter automatisch technische Daten verarbeitet, zum Beispiel IP-Adresse, Datum und Uhrzeit des Zugriffs, abgerufene Datei, Referrer-URL, Browsertyp, Betriebssystem und Statuscodes. Diese Verarbeitung dient der sicheren und stabilen Bereitstellung der Website sowie der Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Website-Hosting: Hostinger (Hostinger International Ltd.). Für den sicheren, zeitlich begrenzten Upload von Kundenunterlagen wird ownCloud.online (betrieben durch die ownCloud GmbH, Deutschland) genutzt; die Unterlagen werden dort verarbeitet und nicht auf dem Webserver der Website gespeichert. Mit diesen Anbietern bestehen Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Die Server-Logfiles werden vom Hosting-Anbieter nach kurzer Zeit gelöscht oder anonymisiert, in der Regel innerhalb weniger Tage, soweit sie nicht zur Aufklärung eines Sicherheitsvorfalls benötigt werden. In unsere eigenen Datenbestände werden vollständige IP-Adressen aus den Logfiles nicht übernommen.
23. Verarbeitung von IP-Adressen
Eine IP-Adresse ist ein personenbezogenes Datum. Wir behandeln sie deshalb nach dem folgenden, für alle unsere Systeme einheitlichen Grundsatz.
Grundsatz: keine Speicherung vollständiger IP-Adressen. In unseren eigenen Datenbeständen – Sicherheits-, Nachweis- und Schutzdatensätzen – speichern wir keine vollständigen IP-Adressen. Gespeichert werden ausschließlich:
- ein schlüsselgebundener Pseudonymwert der Adresse, gebildet als HMAC-SHA256 mit einem geheimen, nicht mitgespeicherten Schlüssel. Er erlaubt es, wiederholte Zugriffe von derselben Adresse einander zuzuordnen, lässt aber ohne den geheimen Schlüssel keinen Rückschluss auf die Adresse selbst zu;
- das Netzpräfix der Adresse – bei IPv4 die ersten 24 Bit (/24), bei IPv6 die ersten 48 Bit (/48);
- soweit verfügbar die Nummer des autonomen Systems (AS-Nummer) und der Ländercode des Netzbetreibers.
Vollständige IP-Adressen fallen ausschließlich vorübergehend in den Server-Logfiles unseres Hosting-Anbieters an und werden dort nach kurzer Zeit gelöscht oder anonymisiert (Ziffer 22).
Zwecke. Die vorstehend genannten Angaben verarbeiten wir zu drei Zwecken: zur Abwehr von Missbrauch (Erkennung unbefugter Zugriffe auf Konten, Begrenzung wiederholter fehlerhafter Anmeldeversuche, Abwehr automatisierter Abrufe), zum Nachweis von Einwilligungen und Erklärungen (Nachweis, dass eine Erklärung von einem bestimmten Zugang abgegeben wurde) und zur Zuordnung unbefugter Kopien geschützter Inhalte (Rückverfolgung von Videos und Portal-Artikeln, die außerhalb der Plattform auftauchen).
Rechtsgrundlagen. Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 32 DSGVO – unser berechtigtes Interesse an der Sicherheit unserer Systeme, an der Abwehr von Missbrauch und am Schutz unserer urheberrechtlich geschützten Inhalte. Für den Nachweis von Einwilligungen und vertraglichen Erklärungen zusätzlich Art. 6 Abs. 1 lit. b DSGVO (Erforderlichkeit für die Anbahnung und Durchführung des Vertrages) und Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO (gesetzliche Nachweispflicht für erteilte Einwilligungen).
Interessenabwägung. Die Beschränkung auf Pseudonymwert, Netzpräfix, AS-Nummer und Ländercode ist das mildeste Mittel, das den genannten Zweck noch erfüllt: Sie ermöglicht die Wiedererkennung eines Zugangs, ohne die Adresse selbst offenzulegen. Eine Profilbildung, eine Standortbestimmung über die Ebene des Landes hinaus, eine Verknüpfung mit Marketingdaten oder eine Bewertung von Personen findet nicht statt.
Im Einzelnen gilt:
1. Server-Logfiles beim Hosting. Beim Aufruf der Website verarbeitet unser Hosting-Anbieter automatisch technische Zugriffsdaten einschließlich Ihrer vollständigen IP-Adresse, um die Website auszuliefern und Angriffe abzuwehren. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Löschung oder Anonymisierung erfolgt nach kurzer Zeit, in der Regel innerhalb weniger Tage, soweit die Daten nicht zur Aufklärung eines Sicherheitsvorfalls benötigt werden.
2. Nachweis von Erklärungen bei Bestellungen und beim kostenlosen Erstgespräch. Für den Nachweis der abgegebenen Erklärungen speichern wir keine IP-Adresse im Klartext, sondern ausschließlich den schlüsselgebundenen Pseudonymwert (HMAC-SHA256) sowie das Netzpräfix. Er dient allein dem Nachweis, dass die Erklärung von einem bestimmten Zugang abgegeben wurde. Aufbewahrung parallel zu den zugehörigen Vertrags- und Einwilligungsnachweisen (Ziffer 30).
3. Vertragsdokumentation. Die Vertragsdokumentation, die wir zu jeder Bestellung erstellen und Ihnen im Kundenportal bereitstellen, enthält bewusst keine IP-Adresse und keine Browserkennung. Für den Nachweis genügen der Zeitpunkt der Abgabe und die Prüfsummen der zugrunde liegenden Rechtstexte.
4. Kundenportal. Zur Erkennung unbefugter Zugriffe speichern wir zu einer Anmeldung im Kundenportal und zu sicherheitsrelevanten Vorgängen in Ihrem Konto (etwa Anmeldung, Passwortänderung, Abruf der Vertragsdokumentation) den Pseudonymwert, das Netzpräfix sowie – soweit verfügbar – AS-Nummer und Ländercode des Zugriffs, ferner eine gekürzte Browserkennung. Die vollständige Adresse wird nicht gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 32 DSGVO. Sitzungsdatensätze werden 30 Tage nach Ablauf der Sitzung gelöscht; Einträge im Zugriffsprotokoll werden gelöscht, sobald sie für Sicherheitszwecke nicht mehr erforderlich sind, spätestens nach 12 Monaten.
5. Schutz vor Anmeldeversuchen (Missbrauchsabwehr). Um wiederholte fehlerhafte Anmeldeversuche zu begrenzen, speichern wir nicht die IP-Adresse selbst, sondern lediglich einen gekürzten Pseudonymwert daraus als Zählschlüssel. Diese Datensätze werden nach 30 Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 32 DSGVO.
6. Schutz audiovisueller Inhalte und der Portal-Artikel. In den Wiedergabe- und Lesesitzungen nach den Ziffern 14 und 15 werden ausschließlich das Netzpräfix und der Pseudonymwert verarbeitet, niemals die vollständige Adresse. Die technischen Felder werden 90 Tage nach Sitzungsbeginn gelöscht beziehungsweise geleert.
7. Upload von Unterlagen. Beim Hochladen Ihrer Unterlagen über den gesicherten Link verarbeitet der Anbieter ownCloud.online als unser Auftragsverarbeiter die Verbindungsdaten einschließlich der IP-Adresse. Serverstandort ist Deutschland.
8. Google Analytics 4 (nur nach Einwilligung). Google speichert keine vollständigen IP-Adressen; die IP-Daten werden zur groben Standortbestimmung verarbeitet und nicht gespeichert.
24. Cookies, lokale Speicherung und sonstige Speichervorgänge
Wir setzen Cookies und vergleichbare Speichertechniken nur in dem nachfolgend beschriebenen Umfang ein. Technisch notwendige Speicherungen sind nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei; alle übrigen setzen Ihre Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO voraus.
Sämtliche Speicherungen der Kategorie „notwendig“ in der nachstehenden Übersicht erfolgen ohne Ihre Einwilligung, weil sie für den von Ihnen angeforderten Dienst unbedingt erforderlich sind. Einwilligungspflichtig sind ausschließlich die als solche gekennzeichneten Einträge: die beiden Analyse-Cookies _ga und _ga_<Mess-Kennung>.
Vollständige Übersicht
| Name | Art | Zweck | Speicherdauer | Rechtsgrundlage |
|---|---|---|---|---|
dokting_consent_v2 | LocalStorage (Erstanbieter DokTing) | Speichert Ihre Auswahl im Cookie-Banner (notwendig / Analyse / Marketing), damit sie bei weiteren Besuchen berücksichtigt wird, und dient dem Nachweis Ihrer Entscheidung | Bis zur Löschung durch Sie oder bis zur Änderung Ihrer Auswahl | § 25 Abs. 2 Nr. 2 TDDDG – notwendig, keine Einwilligung erforderlich; für den Nachweis zusätzlich Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 7 Abs. 1 DSGVO |
dk_banner_off | LocalStorage (Erstanbieter DokTing) | Merkt sich, welchen Hinweisbanner Sie zuletzt geschlossen haben, damit er nicht erneut eingeblendet wird | Bis zur Löschung durch Sie | § 25 Abs. 2 Nr. 2 TDDDG – notwendig, keine Einwilligung erforderlich; Art. 6 Abs. 1 lit. f DSGVO |
dokting_last_order | SessionStorage (Erstanbieter DokTing) | Zeigt Ihnen nach der Bestellung die Bestellbestätigung mit Bestellnummer und Bankverbindung an | Ende der Browser-Sitzung | § 25 Abs. 2 Nr. 2 TDDDG – notwendig, keine Einwilligung erforderlich; Art. 6 Abs. 1 lit. b DSGVO |
dkfs_src | SessionStorage (Erstanbieter DokTing) | Hält die Herkunftsangabe des Formulars für das kostenlose Erstgespräch für die Dauer der Antragstellung fest | Ende der Browser-Sitzung | § 25 Abs. 2 Nr. 2 TDDDG – notwendig, keine Einwilligung erforderlich; Art. 6 Abs. 1 lit. b DSGVO |
dkfs_ref | SessionStorage (Erstanbieter DokTing) | Hält die Verweisangabe zum selben Formular für die Dauer der Antragstellung fest | Ende der Browser-Sitzung | § 25 Abs. 2 Nr. 2 TDDDG – notwendig, keine Einwilligung erforderlich; Art. 6 Abs. 1 lit. b DSGVO |
dk_portal_lang | SessionStorage (Erstanbieter DokTing) | Merkt sich die gewählte Sprache im Kundenportal | Ende der Browser-Sitzung | § 25 Abs. 2 Nr. 2 TDDDG – notwendig, keine Einwilligung erforderlich; Art. 6 Abs. 1 lit. b DSGVO |
dk_portal_from | SessionStorage (Erstanbieter DokTing) | Merkt sich die Zielseite, zu der Sie nach der Anmeldung im Kundenportal zurückgeführt werden | Ende der Browser-Sitzung | § 25 Abs. 2 Nr. 2 TDDDG – notwendig, keine Einwilligung erforderlich; Art. 6 Abs. 1 lit. b DSGVO |
dk_portal | Cookie (Erstanbieter DokTing) | Anmeldung am Kundenportal (Sitzungskennung; HttpOnly, SameSite=Lax, im gesicherten Betrieb zusätzlich „Secure“) | 30 Tage | § 25 Abs. 2 Nr. 2 TDDDG – notwendig, keine Einwilligung erforderlich; Art. 6 Abs. 1 lit. b und lit. f DSGVO |
dk_portal_auth | Cookie (Erstanbieter DokTing) | Nicht sensibler Hinweis, dass eine Portal-Sitzung besteht; steuert die Anzeige „Mein Konto“ im Seitenkopf, ohne dass hierfür Daten abgerufen werden müssen | 30 Tage | § 25 Abs. 2 Nr. 2 TDDDG – notwendig, keine Einwilligung erforderlich; Art. 6 Abs. 1 lit. b DSGVO |
dk_staff | Cookie (Erstanbieter DokTing) | Anmeldung am internen Verwaltungsbereich; nur für Mitarbeitende, nicht für Website-Besucherinnen und -Besucher (HttpOnly, SameSite=Strict) | Sitzungsbezogen, spätestens nach 12 Stunden ohne Aktivität ungültig | § 25 Abs. 2 Nr. 2 TDDDG – notwendig, keine Einwilligung erforderlich; Art. 6 Abs. 1 lit. f DSGVO i. V. m. Art. 32 DSGVO, § 26 BDSG |
dokting-shell-<Version> | Cache Storage (Service Worker, Erstanbieter DokTing) | Zwischenspeicher der installierbaren Web-App (Progressive Web App) für schnelleres Laden und Offline-Darstellung | Bis zur Veröffentlichung einer neuen Programmversion; wird dann automatisch ersetzt | § 25 Abs. 2 Nr. 2 TDDDG – notwendig, keine Einwilligung erforderlich; Art. 6 Abs. 1 lit. f DSGVO |
_ga | Cookie (Google Ireland Limited) | Unterscheidung von Nutzerinnen und Nutzern in Google Analytics 4 | 2 Jahre | Einwilligung erforderlich: § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO |
_ga_<Mess-Kennung> | Cookie (Google Ireland Limited) | Fortschreibung des Sitzungsstatus in Google Analytics 4 | 2 Jahre | Einwilligung erforderlich: § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO |
Analyse-Cookies
Die Cookies _ga und _ga_<Mess-Kennung> werden erst gesetzt, nachdem Sie im Cookie-Banner in die Kategorie „Analyse“ eingewilligt haben. Bis dahin sind alle Mess-Signale gemäß Google Consent Mode v2 auf „denied“ gesetzt. Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen am Seitenende ändern. Einzelheiten zur Reichweitenmessung finden Sie in Ziffer 25.
Marketing
Einwilligungspflichtige Marketing-Dienste – etwa das Meta Pixel – setzen wir derzeit nicht ein. Es werden insoweit keine Cookies gesetzt und keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen. Sollten wir künftig solche Dienste einsetzen, geschieht dies ausschließlich nach vorheriger Einwilligung über das Cookie-Banner (Kategorie „Marketing“).
Löschung
Sie können Cookies und lokale Speicherungen jederzeit über die Einstellungen Ihres Browsers löschen und deren Setzen einschränken. Bei Löschung technisch notwendiger Speicherungen kann es sein, dass Sie sich erneut anmelden müssen oder das Cookie-Banner erneut angezeigt wird.
25. Reichweitenmessung mit Google Analytics 4 (nur nach Ihrer Einwilligung)
Auf dieser Website setzen wir den Webanalysedienst Google Analytics 4 (GA4) ein, um die Nutzung der Website zu verstehen und unser Angebot zu verbessern. Der Dienst wird erst geladen und aktiviert, nachdem Sie über das Cookie-Banner ausdrücklich eingewilligt haben (Kategorie „Analyse“). Bis dahin sind alle Mess-Signale gemäß Google Consent Mode v2 auf „denied“ gesetzt.
Rechtsgrundlage: Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie über den Link „Cookie-Einstellungen“ unten auf der Seite Ihre Auswahl ändern.
Empfänger: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Dabei können Daten an die Google LLC in die USA übermittelt werden; diese Übermittlung stützt sich auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework, dem Google beigetreten ist, sowie erforderlichenfalls auf Standardvertragsklauseln.
Verarbeitete Daten: pseudonyme Nutzungsdaten (aufgerufene Seiten, Verweildauer, Ereignisse, Geräte- und Browserinformationen, ungefährer Standort). GA4 protokolliert keine vollständigen IP-Adressen; IP-Daten werden zur groben Standortbestimmung verarbeitet und nicht gespeichert.
Speicherdauer: Die Aufbewahrung nutzer- und ereignisbezogener Daten in GA4 ist auf die maximal wählbare Dauer von 14 Monaten eingestellt; danach werden die Daten automatisch gelöscht beziehungsweise aggregiert.
Weitere Informationen: policies.google.com/privacy
26. Datensicherung (Backup)
Zweck. Wir erstellen regelmäßig Sicherungskopien unserer Datenbank, um die Verfügbarkeit und Wiederherstellbarkeit der Daten nach einem technischen Ausfall sicherzustellen (Art. 32 Abs. 1 lit. b und c DSGVO).
Umfang. Die Sicherung umfasst den Datenbestand der Anwendung, insbesondere Bestell-, Rechnungs-, Kunden-, Portal- und Nachweisdaten.
Verschlüsselung. Sicherungskopien, die unser System verlassen, werden ausschließlich verschlüsselt übertragen und abgelegt. Die Verschlüsselung erfolgt mit AES-256-GCM. Der Schlüssel wird nicht in der Sicherungsdatei, nicht im Sicherungsverzeichnis und nicht in Protokolldateien gespeichert. Unverschlüsselte Sicherungen werden nicht hochgeladen.
Speicherorte. Eine lokale Sicherungskopie wird in einem Verzeichnis abgelegt, das außerhalb des vom Webserver ausgelieferten Bereichs liegt und daher über die Website nicht abrufbar ist. Die externe, verschlüsselte Sicherungskopie wird über WebDAV in einen gesonderten Sicherungsordner bei ownCloud.online (ownCloud GmbH, Deutschland) übertragen. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Der Serverstandort liegt in Deutschland; eine Drittlandübermittlung findet insoweit nicht statt.
Rechtsgrundlage. Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 32 DSGVO (Pflicht zur Datensicherheit) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am ausfallsicheren Betrieb).
Speicherdauer. Sicherungskopien werden nach einem festen Rotationsverfahren vorgehalten (Anzahl) und zusätzlich nach einem Höchstalter gelöscht; die jeweils ältesten Kopien werden automatisch entfernt, wobei die jeweils letzte verbleibende Kopie erst gelöscht wird, wenn eine neuere vorliegt. Periodische Sicherungen und vor einer Wiederherstellung angelegte Notfallkopien werden getrennt nach derselben Regel gelöscht. Sicherungskopien sind Betriebskopien zur Wiederherstellung und kein Archiv zur Erfüllung gesetzlicher Aufbewahrungspflichten.
Verhältnis zu Löschanträgen. Löschungen führen wir im laufenden System durch. In bereits erstellten Sicherungskopien bleiben die betroffenen Daten technisch bedingt bis zum Ablauf der Rotationsfrist enthalten; sie werden dort nicht weiterverarbeitet und werden mit dem Ablauf der Aufbewahrungsfrist der jeweiligen Kopie gelöscht. Eine Wiederherstellung aus einer Sicherung erfolgt ausschließlich zur Behebung eines Datenverlusts; bereits vollzogene Löschungen werden nach einer Wiederherstellung anhand eines gesondert geführten Löschnachweises erneut ausgeführt, ohne rechtmäßig danach entstandene Daten zu berühren.
27. Empfänger von Daten
Empfänger personenbezogener Daten können, soweit erforderlich, IT- und Hosting-Dienstleister, Zahlungsdienstleister und Kreditinstitute, E-Mail- und Kommunikationsdienstleister, Buchhaltungs-, Rechnungs- und Steuerberatungsdienstleister sowie auf ausdrücklichen Wunsch oder mit Einwilligung der Kundin oder des Kunden auch Hochschulen, Arbeitgeber, Anerkennungsstellen, Behörden oder sonstige zuständige Stellen sein.
Eine Weitergabe an Hochschulen, Arbeitgeber, Anerkennungsstellen oder Behörden erfolgt ausschließlich nach vorheriger Information über den konkreten Empfänger und den Umfang der Daten sowie auf Grundlage Ihrer gesonderten Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) oder zur Erfüllung des Vertrages (Art. 6 Abs. 1 lit. b DSGVO).
Darüber hinaus geben wir personenbezogene Daten weiter, soweit wir hierzu gesetzlich verpflichtet sind (Art. 6 Abs. 1 lit. c DSGVO) oder dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist (Art. 6 Abs. 1 lit. f DSGVO). Ein Verkauf personenbezogener Daten findet nicht statt.
28. Auftragsverarbeiter
Mit den nachstehenden Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO:
| Auftragsverarbeiter | Aufgabe | Verarbeitungsort |
|---|---|---|
| Hostinger International Ltd. | Hosting der Website, Server-Logfiles; E-Mail-Postfach der Domain dokting.de, über das Bestell-, Vertrags- und Widerrufsbestätigungen versendet werden | EU/EWR |
| ownCloud GmbH (ownCloud.online), Deutschland | Gesicherter, zeitlich begrenzter Upload von Kundenunterlagen; Ablage der verschlüsselten externen Datensicherung | Deutschland |
| Google Ireland Limited, Dublin, Irland | Reichweitenmessung mit Google Analytics 4 (nur nach Einwilligung) | EU, Übermittlung in die USA möglich (siehe Ziffer 29) |
Die Auftragsverarbeiter sind vertraglich verpflichtet, personenbezogene Daten ausschließlich nach unserer Weisung und unter Einhaltung angemessener technischer und organisatorischer Maßnahmen zu verarbeiten.
Meta Platforms Ireland Ltd. handelt bei einer von Ihnen gewählten Kommunikation über WhatsApp als eigenständige Empfängerin; mögliche Drittlandübermittlungen werden in Ziffer 29 beschrieben.
29. Drittlandübermittlung
Die wesentlichen Auftragsverarbeiter (Hostinger für das Website-Hosting, ownCloud.online für den Dokumenten-Upload und die Datensicherung) verarbeiten personenbezogene Daten innerhalb der Europäischen Union beziehungsweise des Europäischen Wirtschaftsraums.
Eine Übermittlung in Staaten außerhalb der EU/des EWR kommt in folgenden Fällen in Betracht:
- Google (Google Analytics 4): Empfänger ist die Google Ireland Limited; eine Übermittlung an die Google LLC in den USA ist möglich. Grundlage ist der Angemessenheitsbeschluss zum EU-US Data Privacy Framework sowie erforderlichenfalls die Standardvertragsklauseln der EU-Kommission.
- WhatsApp (Meta Platforms Ireland Ltd.): Wenn Sie den Kontakt über WhatsApp wählen, werden Ihre Kontakt- und Nachrichtendaten an Meta übermittelt; Daten können dort auch außerhalb der EU verarbeitet werden. Sie können stattdessen jederzeit den E-Mail-Weg über info@dokting.de wählen.
Soweit im Einzelfall weitere Dienste mit Sitz oder Infrastruktur außerhalb der EU/des EWR eingesetzt werden, stützen wir die Übermittlung auf geeignete Garantien im Sinne der Art. 44 ff. DSGVO, insbesondere die Standardvertragsklauseln der EU-Kommission oder einen Angemessenheitsbeschluss.
30. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Im Einzelnen gelten insbesondere folgende Fristen:
- Rechnungen und Buchungsbelege: 8 Jahre gemäß § 147 Abs. 3 AO (in der seit 2025 geltenden Fassung), § 257 Abs. 4 HGB und § 14b Abs. 1 UStG.
- Jahresabschlüsse und vergleichbare Buchführungsunterlagen: 10 Jahre gemäß § 147 Abs. 3 AO / § 257 Abs. 4 HGB.
- Geschäfts- und Handelsbriefe (einschließlich E-Mails): 6 Jahre gemäß § 147 Abs. 1 Nr. 2 und 3 in Verbindung mit Abs. 3 AO / § 257 Abs. 4 HGB.
- Widerrufserklärungen und Eingangsbestätigungen zu einem Vertrag: 6 Jahre ab Ende des Kalenderjahres als vertragsbezogene Korrespondenz (§ 257 Abs. 1 Nr. 2, Abs. 4 HGB; § 147 Abs. 1 Nr. 2, Abs. 3 AO).
- Widerrufsbezogene Buchungs- und Erstattungsbelege (Gutschriften, Erstattungsbuchungen, Zahlungsjournal): 8 Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB, § 14b Abs. 1 UStG).
- Erklärungen über die Widerrufsfunktion ohne Bezug zu einem Vertrag: Löschung nach Klärung, spätestens nach 6 Monaten.
- Vertragsdokumentation zu einer Bestellung (Vertragsurkunde, Proforma-Rechnung, Abschlussmitteilung): 6 Jahre ab Ende des Kalenderjahres als Handelsbriefe (§ 257 Abs. 1 Nr. 2/3, Abs. 4 HGB; § 147 Abs. 1 Nr. 2/3, Abs. 3 AO); ein Löschverlangen erstreckt sich nicht darauf.
- Vertragsdaten und Einwilligungsnachweise: für die Dauer des Vertragsverhältnisses und anschließend bis zum Ablauf der gesetzlichen Verjährungsfristen, im Regelfall 3 Jahre ab Ende des Jahres der Vertragsbeendigung gemäß §§ 195, 199 BGB, soweit keine längeren Aufbewahrungspflichten bestehen. Die Bestelldaten, die einer Rechnung zugrunde liegen (Name, E-Mail-Adresse, Paket, Betrag), bleiben mit der Rechnung 8 Jahre gespeichert; operative Kontaktdaten (Telefonnummer, Straße) und Ihre Nachricht zur Bestellung werden nach Ablauf der Verjährungsfrist beziehungsweise auf Ihr Löschverlangen entfernt. Die verbleibenden Daten sind pseudonymisiert beziehungsweise in der Verarbeitung eingeschränkt, nicht anonymisiert.
- Über ownCloud.online hochgeladene Unterlagen: manuelle Löschung innerhalb von 30 Tagen nach Abschluss der gebuchten Leistung, dokumentiert mit Datum und ausführender Person, soweit keine gesetzliche Aufbewahrungspflicht oder ein laufender weiterer Auftrag entgegensteht; der Ablauf des Upload-Links löscht keine Unterlagen.
- Anfrage- und Kontaktdaten ohne Vertragsabschluss: Löschung, sobald sie für die Bearbeitung nicht mehr erforderlich sind, in der Regel spätestens nach 6 Monaten.
- Anfragen für das kostenlose Erstgespräch ohne Kundenbeziehung: höchstens 12 Monate.
- Termindaten ohne nachfolgende Beauftragung: 12 Monate nach dem Termin.
- Server-Logfiles: Löschung oder Anonymisierung durch den Hosting-Anbieter nach kurzer Zeit, in der Regel innerhalb weniger Tage, soweit sie nicht zur Aufklärung von Sicherheitsvorfällen benötigt werden.
- Geschäftsunterlagen zur Vermittlung: drei Jahre nach Abschluss der Vermittlungstätigkeit; Unterlagen der Bewerbenden und deren Kopien nach Ziffer 11.
- Portal-Sitzungen: 30 Tage nach Ablauf der Sitzung; Zugriffs- und Video-Abrufprotokolle 12 Monate; Antworten auf Rückfragen und Artikelfragen 12 Monate ab Beantwortung; Portalkonten 36 Monate ab letzter Anmeldung (betriebliche Fristen; ein laufender Auftrag schließt die Löschung aus).
- Zählschlüssel zur Begrenzung fehlerhafter Anmeldeversuche: 30 Tage.
- Technische Wiedergabe- und Lesedaten geschützter Inhalte: 90 Tage ab Sitzungsbeginn; der angesehene Anteil 12 Monate bei bestehender Berechtigung; der reduzierte Zuordnungsdatensatz höchstens 5 Jahre ab Sitzungsbeginn (betriebliche Höchstdauer, jährliche Überprüfung). Vorübergehende Netzpräfix-Sperren: 30 Tage nach Sperrende. Sitzungen öffentlicher Videos ohne Kontoverknüpfung: 30 Tage.
- Antworten auf Anschlussfragen: 12 Monate ab Beantwortung; während eines laufenden Auftrags bis zu dessen Abschluss.
- Aktivierungscodes (Portal): nicht eingelöste 30 Tage nach Ablauf, eingelöste 36 Monate ab Einlösung. Freigabecodes: nicht eingelöste 30 Tage nach Ablauf, eingelöste 5 Jahre ab Einlösung (betriebliche Höchstdauer).
- Bewertungen und Erfolgsgeschichten: bis zum Widerruf der Einwilligung; danach verbleibt allein der Nachweis über Einwilligung und Widerruf.
- Daten in Google Analytics 4: 14 Monate.
- Sicherungskopien: nach festem Rotationsverfahren und Höchstalter; die jeweils ältesten Kopien werden automatisch gelöscht.
Nach Ablauf der jeweiligen Frist werden die Daten gelöscht oder datenschutzkonform vernichtet, sofern keine weitere Aufbewahrung gesetzlich vorgeschrieben oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Steuerlich relevante Unterlagen können im Einzelfall länger aufzubewahren sein, solange die steuerliche Festsetzungsfrist (§§ 169, 170 AO) noch nicht abgelaufen ist.
Wir setzen diese Aufbewahrungsfristen über einen strukturierten internen Prozess um. Für Datensätze mit einer gesetzlichen Aufbewahrungsfrist wird das Fristende anhand des jeweils gesetzlich vorgesehenen Fristbeginns berechnet und dokumentiert. Das Ende des Kalenderjahres ist nur maßgeblich, wenn die einschlägige Vorschrift dies vorsieht. Für die übrigen Geschäftsunterlagen des Vermittlers nach § 298 Abs. 2 SGB III wird die Dreijahresfrist ab Abschluss der Vermittlungstätigkeit berechnet. Technische Änderungen an einem Datensatz verlängern die Frist nicht. Abgelaufene Daten werden nach einer Prüfung gelöscht; Unterlagen mit gesetzlichen Aufbewahrungspflichten werden vor Fristablauf nicht gelöscht. Eine über die Frist hinausgehende Aufbewahrung erfolgt nur im dokumentierten Einzelfall (zum Beispiel bei einem laufenden Rechtsstreit) mit Grund, Verantwortlichem und Prüftermin.
31. Rechte betroffener Personen
Betroffene Personen haben im Rahmen der gesetzlichen Voraussetzungen folgende Rechte:
- Auskunft über die zu ihrer Person verarbeiteten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger oder unvollständiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO); ausgenommen sind Daten, die wir zur Erfüllung gesetzlicher Aufbewahrungspflichten oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigen (Art. 17 Abs. 3 lit. b und lit. e DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen, aus Gründen, die sich aus Ihrer besonderen Situation ergeben (Art. 21 Abs. 1 DSGVO),
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Zur Ausübung dieser Rechte genügt eine formlose Mitteilung an info@dokting.de oder an die in Ziffer 1 genannte Anschrift. Zum Schutz Ihrer Daten können wir bei begründeten Zweifeln zusätzliche Angaben zur Bestätigung Ihrer Identität verlangen (Art. 12 Abs. 6 DSGVO). Die Bearbeitung ist für Sie unentgeltlich.
32. Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet anderweitiger verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe steht Ihnen nach Art. 77 DSGVO das Recht zu, sich bei einer Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Die für uns zuständige Aufsichtsbehörde ist:
Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD)
Holstenstraße 98
24103 Kiel
https://www.datenschutzzentrum.de
33. Pflicht zur Bereitstellung von Daten
Die Bereitstellung bestimmter Daten ist erforderlich, um Anfragen zu beantworten, Verträge vorzubereiten oder Leistungen zu erbringen; teilweise sind wir gesetzlich zur Erhebung verpflichtet, etwa im Rahmen der Rechnungsstellung. Ohne diese Daten kann eine Bearbeitung oder Durchführung der gewünschten Leistung ganz oder teilweise nicht möglich sein. Angaben, die ausschließlich auf einer Einwilligung beruhen – etwa Foto und Video einer Erfolgsgeschichte –, sind stets freiwillig; ihre Verweigerung hat keine Nachteile für die vertraglich geschuldete Leistung.
34. Automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung im Einzelfall einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
Die Schutzmechanismen für audiovisuelle Inhalte und Portal-Artikel (Ziffern 14 und 15) erzeugen ausschließlich Wahrscheinlichkeitswerte; sie führen allenfalls zu einer Qualitätsreduzierung oder zur Beendigung der laufenden Sitzung. Jede weitergehende Entscheidung trifft ein Mensch nach Prüfung. Auch die Priorisierung freier Beratungstermine (Ziffer 8) führt zu keiner automatisierten Ablehnung; jeder nicht automatisch terminierte Fall gelangt zur persönlichen Prüfung.
35. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um personenbezogene Daten gegen Verlust, Missbrauch, unbefugten Zugriff, Veränderung oder Offenlegung zu schützen. Hierzu gehören insbesondere die verschlüsselte Übertragung über TLS, die Speicherung von Passwörtern ausschließlich als nicht rückrechenbarer scrypt-Hash, die Pseudonymisierung von IP-Adressen (Ziffer 23), HttpOnly- und SameSite-Schutz für Sitzungscookies, die Begrenzung fehlerhafter Anmeldeversuche, die Trennung des Upload-Bereichs vom Webserver, die Verschlüsselung externer Sicherungskopien mit AES-256-GCM sowie die Protokollierung sicherheitsrelevanter Zugriffe. Die Maßnahmen werden entsprechend der technischen Entwicklung angepasst.
36. Aktualität und Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung kann angepasst werden, wenn sich technische, rechtliche oder organisatorische Rahmenbedingungen ändern. Die jeweils aktuelle Fassung ist auf dieser Website abrufbar.
DokTing – Hazem Ibrahim, Berliner Straße 24b, 23738 Lensahn, Deutschland · info@dokting.de · Telefon +49 152 29555290
