Rechtliches
Datenschutzerklärung
Was SIDES LABS mit personenbezogenen Daten tut — und, ebenso bewusst, was es nicht tut.
1. Verantwortlicher und Kontakt
Verantwortlich für die hier beschriebene Verarbeitung ist:
SimplyDelivery GmbHWilhelm-Kabus-Str. 70, Haus 34.3
10829 Berlin
Deutschland
[email protected]
Die vollständigen gesetzlichen Angaben stehen im Impressum.
Ein Datenschutzbeauftragter ist nicht benannt. Wir liegen unter der Schwelle des §38 BDSG, und keiner der Fälle des Art. 37 Abs. 1 DSGVO greift. Anfragen zu Ihren Daten gehen an die oben genannte Adresse und werden von der Geschäftsführung bearbeitet; ändert sich das, nennt dieser Abschnitt den Beauftragten, und dieses Dokument bekommt eine neue Fassung.
Sie können sich außerdem bei einer Aufsichtsbehörde beschweren. Für uns zuständig ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit.
2. Was wir speichern, und wofür
SIDES LABS ist eine Plattform für Unternehmen. Was wir speichern, sind geschäftliche Kontaktdaten — aber eine benannte Person in einem Unternehmen ist eine natürliche Person, also gilt die DSGVO für all das unverändert.
| Kategorie | Worum es sich handelt | Wozu wir es speichern |
|---|---|---|
| Identität des Partnernutzers | Name, geschäftliche E-Mail-Adresse, Rolle, Spracheinstellung | um Ihnen ein Konto zu geben und Sie in der richtigen Sprache anzusprechen |
| Anmeldung | Passwort-Hash, Sitzungs-Hashes, Zwei-Faktor-Geheimnis, Ersatzcodes | um Sie anzumelden und zu verhindern, dass ein anderer das tut |
| Unternehmensdaten | Firma, Anschrift, Umsatzsteuer-Identifikationsnummer oder Steuernummer, Rechtsform | um den Partnervertrag zu schließen und abzurechnen |
| Abrechnung | Abonnement, Rechnungen, Rechnungskontakt | um einen kostenpflichtigen Tarif abzurechnen und Aufbewahrungspflichten zu erfüllen |
| Verhalten | Anmeldeprotokoll, Änderungsprotokoll, Stimmen zu Funktionswünschen | um Missbrauch aufzuklären und nachvollziehbar zu machen, wer was geändert hat |
| Öffentliche Inhalte | Partnerprofil, App-Einträge, Blogbeiträge, veröffentlichte Bewertungen | weil das Veröffentlichen der Zweck des Marktplatzes ist |
| Newsletter | E-Mail-Adresse, Einwilligungsstand, Zeitpunkt der Einwilligung | um den Entwickler-Newsletter zu versenden und zu belegen, dass Sie ihn wollten |
Für den Besuch einer öffentlichen Seite brauchen wir nichts davon. Marktplatz, Blog, Changelog und Preise können Sie ohne Konto lesen, ohne uns zu sagen, wer Sie sind.
3. Rechtsgrundlagen
- Vertrag (Art. 6 Abs. 1 lit. b DSGVO) — Registrierung, Konto, Tarif, Abrechnung sowie die Veröffentlichung Ihres Partnerprofils und Ihrer App-Einträge. Das Veröffentlichen ist kein Entgegenkommen, sondern das, wofür Sie sich angemeldet haben.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) — Sicherheitsprotokolle, Missbrauchsabwehr und Ratenbegrenzung. Unser Interesse ist eine Plattform, die nicht übernommen wird; die dafür verarbeiteten Daten sind das Minimum, das diesem Zweck dient.
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) — Newsletter und Werbemails, jeweils getrennt erfragt und jeweils einzeln widerrufbar. Ein einzelnes Kästchen, das sie mit den AGB bündelt, wäre keine wirksame Einwilligung, deshalb gibt es keines.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) — die Aufbewahrung von Rechnungen für den Zeitraum, den Handels- und Steuerrecht vorschreiben.
Jede Einwilligung wird als Datensatz gespeichert, nicht als Häkchen: worin eingewilligt wurde, in welcher Fassung welchen Dokuments, wann, und in gehashter Form, von welcher Adresse aus. Ein Widerruf löscht diesen Datensatz nicht — er markiert ihn als widerrufen, denn der Nachweis, dass zum Zeitpunkt eines Versands eine Einwilligung vorlag, braucht die Historie.
4. Wer es außerdem sieht
Jeder der folgenden Dienste ist Auftragsverarbeiter und handelt auf unsere Weisung auf Grundlage eines Auftragsverarbeitungsvertrags. Die Liste ist vollständig für die Dienste, die diese Plattform heute tatsächlich einsetzt.
| Dienst | Erhält | Ort der Verarbeitung |
|---|---|---|
| Amazon Web Services | alles Gespeicherte, als ruhende Daten | EU-Region, verschlüsselt mit verwalteten Schlüsseln |
| MailJet | E-Mail-Adresse, Name, Inhalt der Nachricht, die wir Ihnen senden | EU |
| Cloudflare R2 | die Bilddaten, die Sie hochladen — Logos, Bildschirmfotos, Galeriemedien | EU |
| Memcachier | keine personenbezogenen Daten: ein gehashter Schlüssel und ein Zähler, für die Ratenbegrenzung | EU |
Zwei Abfragen, die unsere Server verlassen und keine Identität tragen
Wenn Sie ein Passwort wählen, prüfen wir, ob es in bekannten Datenlecks vorkommt. Übermittelt werden nur die ersten fünf Zeichen seines SHA-1-Hashes, und der Dienst antwortet mit allen Hashes, die mit diesen fünf beginnen — er erfährt also weder Ihr Passwort noch Ihre Adresse noch, welche der Antworten Ihre war. Ist der Dienst nicht erreichbar, läuft die Registrierung weiter; eine Leck-Prüfung darf Sie nicht aussperren können.
Nutzungsstatistiken zu Ihren Apps werden von der SIDES-Plattform gelesen. Dorthin geht eine App-Kennung und ein Datum; zurück kommt eine Zahl. Die Identität eines SIDES-Kunden ist in keiner Richtung beteiligt.
Darüber hinaus geben wir personenbezogene Daten nur weiter, wo wir gesetzlich dazu verpflichtet sind.
5. Was diese Seite nicht tut
Dieser Abschnitt steht hier, weil das Fehlende der Teil ist, den Sie beim Lesen einer Seite nicht überprüfen können — und weil es bewusste Entwurfsentscheidungen sind und nicht Dinge, zu denen wir noch nicht gekommen sind.
- Nichts auf dieser Seite wird von einem Dritten geladen. Schriften, Bilder, Symbole, Stile und Skripte kommen sämtlich von unseren eigenen Servern. Es gibt kein Content Delivery Network, keinen Webschrift-Dienst, keine eingebettete Karte und kein eingebettetes Video. Eine Anfrage an einen Dritten würde ihm Ihre IP-Adresse offenlegen, und eine IP-Adresse ist ein personenbezogenes Datum.
- Es gibt keine Analyse, kein Zählpixel und keine Werbung. Wir messen Sie nicht über Seiten hinweg, wir bilden kein Profil, und es gibt hier nichts, dem Sie widersprechen müssten.
- Es gibt kein Einwilligungsbanner, und das ist eine Folge der beiden Punkte davor und kein Versäumnis. Wir setzen nichts, das einer Einwilligung bedürfte.
- Keine automatisierte Entscheidung im Sinne des Art. 22 DSGVO. Ob eine App veröffentlicht wird, entscheidet ein Mensch bei SIDES, und eine Ablehnung nennt den Grund.
7. Wie lange wir es speichern
| Daten | Aufbewahrt |
|---|---|
| Kontodaten | für die Laufzeit des Vertrags |
| Rechnungen und Abrechnungsbelege | zehn Jahre, wie Handels- und Steuerrecht es verlangen |
| Sicherheits- und Änderungsprotokolle | zwölf Monate |
| Anmeldeprotokolle | sechs Monate |
| Sitzungen | bis zum Ablauf, danach entfernt |
| Newsletter-Anmeldung | bis zum Widerruf; der Einwilligungsdatensatz überdauert den Widerruf |
| Versendete Nachrichten | neunzig Tage nach Abschluss der Zustellung, danach wird die Adresse entfernt und nur der Zustellnachweis bleibt. Trug eine Nachricht einen einmal verwendbaren Link, wird ihr Inhalt mit dem Abschluss der Zustellung gelöscht und nicht erst neunzig Tage später |
8. Ihre Rechte
Sie haben das Recht auf Auskunft über Ihre Daten (Art. 15), auf Berichtigung (Art. 16), auf Löschung (Art. 17), auf Einschränkung der Verarbeitung (Art. 18), auf Datenübertragbarkeit in maschinenlesbarer Form (Art. 20) und auf Widerspruch (Art. 21). Beruht eine Verarbeitung auf Einwilligung, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
Was Löschung hier bedeutet, klar gesagt
Die Löschung eines Nutzerkontos wird als Anonymisierung ausgeführt und nicht als verschwindende Zeile. Die personenbezogenen Felder werden überschrieben; was bleibt, ist der Nachweis, dass eine Handlung stattgefunden hat, ohne eine Person daran. Zwei Gründe machen das notwendig und nicht bloß bequem: ein Änderungsprotokoll, das sich leeren lässt, ist keines, und eine Marktplatz-Historie, die eine ausscheidende Person löschen kann, würde umschreiben, was SIDES-Kunden gezeigt wurde. Das Ergebnis enthält keine personenbezogenen Daten, und deshalb darf es bleiben.
Schreiben Sie an [email protected], um eines dieser Rechte auszuüben. Wir antworten innerhalb der Frist, die Art. 12 Abs. 3 DSGVO einräumt.
9. Wie es geschützt ist
- Aller Verkehr läuft über TLS; einfaches HTTP wird umgeleitet.
- Passwörter werden als Argon2id-Hashes gespeichert. Sitzungen, Einladungstoken und Token zum Zurücksetzen des Passworts ebenfalls als Hashes, nie als der ausgegebene Wert — eine Kopie der Datenbank enthält also kein verwendbares Zugangsmittel.
- Zwei-Faktor-Geheimnisse und Ersatzcodes werden verschlüsselt gespeichert, ebenso die Steuerkennzeichen im Unternehmensdatensatz eines Partners.
- Ein Partner sieht nur die Daten seines eigenen Unternehmens. Das wird bei jeder Anfrage auf dem Server durchgesetzt und nicht dadurch, was die Oberfläche anzuzeigen anbietet.
- Protokolle enthalten Kennungen zur Zuordnung und nie Passwörter, Token, Sitzungswerte oder Zwei-Faktor-Geheimnisse.
10. Änderungen dieser Erklärung
Dieses Dokument trägt eine Fassung, oben angegeben. Ändert es sich wesentlich, ändert sich die Fassung mit, und eine Einwilligung, die auf der vorherigen Fassung beruhte, wird erneut erfragt statt als fortgeltend unterstellt. Ihr Einwilligungsdatensatz speichert die Fassung, die bei Erteilung in Kraft war — so bleibt beantwortbar, wozu Sie zugestimmt haben, nachdem das Dokument weitergezogen ist.

