Datenschutzerklärung
Stand: 2026-09-12Version 1.0
1. Verantwortlicher
Verantwortlicher für die Datenverarbeitung auf dieser Website im Sinne der DSGVO ist:
Threat-Informed Cybersecurity Solutions GmbH
Ober-Saulheimer Str. 15
55291 Saulheim
Deutschland
Registergericht: Amtsgericht Mainz, HRB 53346
USt-IdNr.: DE 450829291
Vertreten durch den Geschäftsführer Daniel Thomas Heessel
E-Mail: kontakt@certmap.de
CertMap wird gewerblich betrieben. Da die gesetzlichen Schwellenwerte für die verpflichtende Bestellung eines Datenschutzbeauftragten nicht erreicht werden, ist kein Datenschutzbeauftragter benannt.
2. Bereitstellung der Website und Hosting
Beim Aufruf von CertMap werden automatisch technische Zugriffsdaten in Server-Logfiles erhoben.
Hosting-Anbieter
Hetzner Online GmbH, Deutschland. Die Verarbeitung erfolgt ausschließlich in deutschen Rechenzentren auf Basis eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO).
Datenkategorien
IP-Adresse, Datum und Uhrzeit, abgerufene URL, Referrer-URL und User-Agent.
Zweck und Rechtsgrundlage
Sicherer Betrieb und IT-Sicherheit gemäß Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer
Server-Logfiles werden täglich rotiert und nach 14 Tagen automatisch gelöscht.
IP-Anonymisierung
Innerhalb der Anwendung werden IP-Adressen zur Missbrauchsabwehr (Rate-Limiting) nicht im Klartext gespeichert, sondern nur als SHA-256-Hash, gekürzt auf 12 Hex-Stellen. Der Hash erlaubt uns keine Zuordnung zu einer Person. Er ist nicht gesalzen; wer eine bestimmte IP-Adresse bereits kennt, könnte durch Nachrechnen prüfen, ob sie in unseren Daten vorkommt. In den Zugriffsprotokollen des Webservers steht die IP-Adresse für die Dauer der Aufbewahrung im Klartext.
Reichweiten-Messung mit Plausible Analytics
Zur Messung der allgemeinen Reichweite und zur statistischen Auswertung nutzen wir Plausible Analytics, betrieben von Plausible Insights OÜ, Västra 24, 10141 Tallinn, Estland.
Plausible arbeitet cookielos und ohne Geräte-Fingerprinting. Es werden ausschließlich aggregierte Daten ohne Personenbezug erhoben: aufgerufene Seite, Referrer, Gerätekategorie (Desktop/Mobile), Browser- und OS-Hauptversion sowie das Herkunftsland. Eine Identifikation einzelner Nutzerinnen und Nutzer ist mit den erhobenen Daten nicht möglich.
Zusätzlich zu den Seitenaufrufen melden wir einzelne Ereignisse ohne Personenbezug, um zu sehen, welche Inhalte genutzt werden. Es sind genau diese sechs:
- das Öffnen eines Lernvideos auf einer Zertifizierungsseite,
- der Klick auf einen Textlink im Lernpfad einer Zertifizierungsseite,
- der Klick von einem Wissensartikel in ein Werkzeug,
- der Klick auf einen Schulungsanbieter im Vergleich,
- der Klick auf den Beratungs-Hinweis in der Kopfzeile,
- der Klick auf unser LinkedIn-Profil.
Übermittelt werden dabei nur Kennungen des Inhalts, etwa das Kürzel einer Zertifizierung, der Name eines Artikels oder die Seite, von der der Klick ausging.
Verarbeitung ausschließlich innerhalb der EU. Die IP-Adresse wird kurzzeitig zur Berechnung eines täglich rotierenden, gehashten Besucher-Identifikators genutzt und nicht gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Reichweiten-Messung). Da keine personenbezogenen Identifikatoren auf dem Endgerät gesetzt oder gelesen werden, ist eine Einwilligung nach § 25 TDDDG nicht erforderlich.
Datenschutzhinweise von Plausible: https://plausible.io/privacy
Eingebettete Videos auf Zertifizierungsseiten
Auf einzelnen Zertifizierungsseiten binden wir Lernvideos von YouTube ein. Die Einbindung erfolgt in zwei Stufen:
- Vor dem Klick zeigen wir nur das Vorschaubild des Videos. Dieses Bild lädt Ihr Browser direkt von einem Server von Google (
i.ytimg.com) und übermittelt dabei technisch notwendig Ihre IP-Adresse, den User-Agent und die aufgerufene Seite an Google. Es werden keine Cookies gesetzt und kein Videoplayer geladen. - Erst nach Ihrem Klick auf das Vorschaubild wird der Videoplayer geladen, und zwar über die Domain
youtube-nocookie.com. Erst ab diesem Zeitpunkt verarbeitet YouTube weitergehende Daten zu Ihrem Abspielverhalten. - In der Rubrik Vorbereitung einzelner Zertifizierungsseiten öffnet ein Klick auf das Vorschaubild kein eingebettetes Video, sondern die Seite von YouTube in einem neuen Tab. Dort gelten die Bedingungen von YouTube, einschließlich der dort gesetzten Cookies.
Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Die Muttergesellschaft Google LLC in den USA ist nach dem EU-US Data Privacy Framework zertifiziert.
Rechtsgrundlage für das Vorschaubild: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Vorschau ohne Player-Einbindung). Rechtsgrundlage für das Laden des Players: Ihre Einwilligung durch den aktiven Klick (Art. 6 Abs. 1 lit. a DSGVO). Möchten Sie auch das Vorschaubild nicht laden, können Sie Bilder von Drittanbietern in Ihrem Browser blockieren; die Seite bleibt vollständig nutzbar.
Datenschutzhinweise von Google: https://policies.google.com/privacy
3. Lokale Speicherung (Cookies und Browser-Storage)
Wir verzichten auf Tracking-Cookies. Wir nutzen lediglich technisch notwendige lokale Speicherbereiche Ihres Browsers gemäß § 25 Abs. 2 Nr. 2 TDDDG.
Übersicht der gesetzten Cookies und Storage-Einträge
| Name | Typ | Zweck | Lebensdauer | Wann gesetzt |
|---|---|---|---|---|
__Secure-certmap.session_token (Produktion) bzw. certmap.session_token (Entwicklung) |
HTTP-Cookie (HttpOnly, Secure, SameSite=Lax, Path=/) | Authentifizierte Login-Session | Maximal 14 Tage, automatische Verlängerung bei Aktivität (Sliding stündlich) | Nach erfolgreicher Anmeldung |
certmap-theme |
LocalStorage | Design-Präferenz (hell/dunkel/System) | Bis zur Browser-Löschung oder Überschreiben | Beim aktiven Klick auf den Theme-Schalter |
certmap-consent-llm |
LocalStorage | Altbestand: Einwilligung der bis zum 1. Juli 2026 angebotenen KI-Analyse von Stellentexten. Wird von uns nicht mehr neu gesetzt; der Widerruf in den Einstellungen entfernt ihn | Bis zur Browser-Löschung oder Widerruf in den Einstellungen | Wird nicht mehr gesetzt |
certmap-updates-seen |
LocalStorage | Merkt, welche Produkt-Neuigkeit zuletzt angezeigt wurde, damit der Hinweis nicht bei jedem Besuch erneut erscheint | Bis zur Browser-Löschung oder Überschreiben | Beim ersten Seitenaufruf sowie beim Öffnen oder Schließen des Neuigkeiten-Fensters |
org-sidebar-collapsed |
LocalStorage | Merkt, ob die Seitenleiste im Organisationsbereich ein- oder ausgeklappt ist | Bis zur Browser-Löschung oder Überschreiben | Beim Ein- oder Ausklappen der Seitenleiste |
org_redeem_code |
SessionStorage | Hält den Einlöse-Code einer Organisations-Einladung über den Anmeldevorgang hinweg | Bis zum Einlösen, längstens bis zum Schließen des Browsertabs | Beim Einlösen einer Einladung ohne bestehende Anmeldung |
certmap.portal.sidebar |
LocalStorage | Merkt, ob die Seitenleiste im Konto-Portal ein- oder ausgeklappt ist | Bis zur Browser-Löschung oder Überschreiben | Beim Ein- oder Ausklappen der Seitenleiste |
pendingSave |
SessionStorage | Hält ein noch nicht gespeichertes Portfolio über den Anmeldevorgang hinweg | Bis zum Speichern, längstens bis zum Schließen des Browsertabs | Beim Klick auf Speichern ohne bestehende Anmeldung |
Wir setzen keine Tracking-, Werbe- oder Drittanbieter-Cookies. Plausible (Analytics) arbeitet cookielos, siehe Abschnitt 2.
Rechtsgrundlage für alle obigen Einträge: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich für die vom Nutzer angeforderte Funktion) in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen).
4. Nutzer-Konto und Portfolio-Funktionen
Sie können optional ein CertMap-Konto anlegen, um eigene Zertifizierungen, geplante Fortbildungen, CPE-Aktivitäten (Continuing Professional Education) und damit verbundene Kosten zu verwalten.
Konto-Anlage per Magic-Code
Die Anmeldung erfolgt passwortlos über einen achtstelligen Einmal-Code, der an Ihre E-Mail-Adresse versendet wird (Better-Auth Email-OTP, NIST SP 800-63B-konform).
Verarbeitete Daten: E-Mail-Adresse, Anmelde-Zeitstempel, Einmal-Code (gehasht, kurzlebig), Browser-Session-Token, IP-Adresse und User-Agent der Sitzung (zur Anzeige im Sicherheits-Bereich und zur Erkennung verdächtiger Aktivität).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsverhältnis Konto-Nutzung).
Speicherdauer: Konto-Daten bis zur Konto-Löschung durch Sie (Self-Service in den Einstellungen oder per E-Mail). Sessions laufen automatisch nach maximal 14 Tagen ab und werden bei aktiver Nutzung stündlich verlängert. Im Konto-Bereich werden Sie nach 8 Stunden ohne Interaktion automatisch abgemeldet, solange die Seite geöffnet bleibt; schließen Sie den Browser vorher, bleibt die Sitzung bis zum Ablauf der 14 Tage gültig. Sicherheitsrelevante Aktionen (Konto-Löschung) verlangen zusätzlich einen frischen Einmal-Code zur Bestätigung.
Portfolio-Inhalte
Innerhalb Ihres Kontos speichern wir Ihre eigenen Eingaben:
- Liste der von Ihnen gehaltenen Zertifizierungen (Slug, Ausstellungs- und Ablaufdatum, optional Zertifikatsnummer)
- CPE-Aktivitäten (Datum, Aktivitätstyp, Stundenzahl, optionale Kostenangabe und freie Beschreibung)
- Cycle-Konten und Buchungen, die aus den CPE-Aktivitäten automatisch abgeleitet werden
- Optionale Einstellungen wie Stundensatz, aktuelle und Ziel-NICE-Rolle
- Eigene Zertifizierungen, die nicht im Katalog stehen (Bezeichnung, Anbieter, Daten)
- Freigaben einzelner Zertifizierungen an eine Organisation, mit der Sie Ihr Konto verknüpft haben (Abschnitt 7)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Die Daten verlassen unsere Server nicht und werden nicht an Dritte weitergegeben; einzige Ausnahme sind Zertifizierungen, die Sie selbst für eine verknüpfte Organisation freigeben (Abschnitt 7), und der Credly-Import auf Ihre Anforderung (Abschnitt 6).
Konto-Löschung und Hard-Delete
Sie können Ihr Konto jederzeit selbst löschen (Einstellungen → Konto löschen). Die Löschung erfolgt sofort und vollständig: alle verknüpften Daten (Zertifizierungen, Aktivitäten, Cycle-Konten, Buchungen, Einstellungen, Einwilligungs-Historie) werden per Foreign-Key-Cascade aus der Datenbank entfernt.
Davon gibt es zwei gewollte Ausnahmen, und wir nennen sie, weil „vollständig" sonst mehr verspräche, als wir halten. Erstens bleibt der Nachweis jeder einzelnen Übermittlung an Anthropic bestehen; der Bezug zu Ihrem Konto wird dabei entfernt, sodass die verbleibende Zeile nur noch Zeitpunkt, Anlass und die Fassung dieser Erklärung trägt. Sie ist danach keiner Person mehr zuzuordnen und dient allein dem Rechenschaftsnachweis nach Art. 5 Abs. 2 und Art. 7 Abs. 1 DSGVO. Zweitens bleibt im Aktivitätsprotokoll einer Organisation der Eintrag ohne Personenbezug erhalten (Abschnitt 7). Zusätzlich löschen wir Ihre E-Mail-Korrespondenz aus unserem M365-Postfach (Abschnitt 9). Es gibt kein Wiederherstellungsfenster; Sicherungskopien laufen mit der regulären Sicherungsrotation aus. War Ihr Konto mit einer Organisation verknüpft, endet die Verknüpfung, freigegebene Zertifizierungen sind für die Organisation nicht mehr sichtbar, und im Aktivitätsprotokoll der Organisation wird der Personenbezug entfernt (Abschnitt 7).
5. KI-gestützte Funktionen
CertMap nutzt KI-Verarbeitung für eine optionale Funktion. Die Nutzung ist freiwillig.
Betroffene Funktion
- Zertifikat-PDF-Auslese (nur im Konto-Portal): Sie laden ein Zertifikat-PDF hoch, die KI liest Cert-Titel, Cert-Nummer, Ausstellungs-Datum und Holder-Name aus und schlägt strukturierte Felder zum Eintrag in Ihr Portal vor. Sie prüfen die Vorschläge und übernehmen oder korrigieren sie.
Eine frühere KI-Funktion zur Auswertung von Stellentexten ist seit dem 1. Juli 2026 abgeschaltet. Es werden dafür keine Daten mehr an Anthropic übermittelt; die zugehörige Schnittstelle ist geschlossen.
Datenübermittlung bei der PDF-Auslese
Bei Text-PDFs wird ausschließlich der vom PDF lesbare Text-Layer an Anthropic, PBC (USA) übermittelt. Ein serverseitiger Filter ersetzt zuvor erkannte E-Mail-Adressen, Telefonnummern, IBAN, Kreditkarten-Nummern und Sozialversicherungsnummern (SSN) durch Platzhalter.
Hinweis: Klarnamen werden nicht automatisch gefiltert. Der auf dem Zertifikat angegebene Holder-Name wird deshalb in der Regel mit übermittelt.
Bei Bild-PDFs (Scans) wird kein Text-Layer extrahiert. Verarbeitet wird der vollständige Bild-Inhalt durch die Vision-Funktion von Anthropic. Damit werden Holder-Name, Cert-Nummer, Logo und alle weiteren auf dem Zertifikat sichtbaren Angaben an Anthropic in die USA übermittelt. Vor dem Upload eines Bild-PDFs wird Ihnen dieser Hinweis erneut angezeigt und Sie bestätigen die Übermittlung separat (granulare Einwilligung nach Art. 7 Abs. 2 DSGVO).
Rechtsgrundlage
Ihre ausdrückliche Einwilligung gemäß Art. 6 Abs. 1 lit. a in Verbindung mit Art. 49 Abs. 1 lit. a DSGVO. Ohne Einwilligung sind die KI-Funktionen nicht nutzbar; alle übrigen Funktionen (manueller Cert-Eintrag, Vergleich, Portfolio) bleiben uneingeschränkt verfügbar.
Drittlandtransfer
Da für Anthropic derzeit kein Angemessenheitsbeschluss vorliegt, erfolgt die Übermittlung auf Basis Ihrer informierten Einwilligung bezüglich der Risiken von Zugriffen durch US-Behörden.
Einwilligung und Widerruf
Die PDF-Auslese gibt es nur im angemeldeten Konto; eine anonyme KI-Nutzung bieten wir nicht mehr an. Sie erteilen die Einwilligung einmalig bei der ersten Verwendung, unmittelbar an der Stelle, an der die Auslese startet. Bei Bild-PDFs bestätigen Sie die Übermittlung zusätzlich gesondert (siehe oben).
Als Nachweis nach Art. 7 Abs. 1 DSGVO speichern wir zu Ihrem Konto die Kategorie der Einwilligung, den Zeitstempel und die Fassung dieser Erklärung. Jede Erteilung und jeder Widerruf ist ein eigener Eintrag; die Historie bleibt erhalten, bis Sie Ihr Konto löschen.
Widerrufen können Sie jederzeit unter Einstellungen → Einwilligungen. Nach dem Widerruf lehnt die Auslese weitere Aufrufe ab. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Speicherung
CertMap speichert übermittelte Texte und PDF-Inhalte nicht dauerhaft auf eigenen Servern (transient zur Laufzeit). Aus der PDF-Auslese werden ausschließlich die strukturierten Felder (Cert-Slug, Cert-Nummer, Datum), die Sie aktiv bestätigen, dauerhaft in Ihrem Konto-Portal abgelegt. Anthropic speichert übermittelte Daten gemäß eigenen Richtlinien bis zu 30 Tage zu Sicherheitszwecken (kein Training von KI-Modellen).
Hinweis Zertifikatsnummer
Cert-Nummern sind in Ihrem Konto-Portal hinterlegt und Voraussetzung für eine spätere Verifikation gegenüber Dritten. Cert-Nummern allein erlauben in Verbindung mit den jeweiligen Anbieter-Verifikations-Portalen (z. B. PECB, ISC2, GIAC) eine Rückführung auf Ihren Klarnamen. Eine Weitergabe an Dritte erfolgt durch CertMap nicht.
Keine automatisierte Entscheidung
Es findet keine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO statt. Die ausgelesenen Felder sind unverbindliche Vorschläge, die Sie vor der Übernahme prüfen; sie entfalten keine Rechtsfolgen.
6. Credly-Import
Optional können Sie in Ihrem Konto die Adresse Ihres öffentlichen Credly-Profils angeben. CertMap ruft dann die öffentlich sichtbaren Badges dieses Profils über die Schnittstelle von Credly Inc. (Pearson VUE, USA) ab und schlägt sie als Zertifizierungen zur Übernahme in Ihr Konto vor. An Credly übermitteln wir ausschließlich den aus der Adresse gelesenen Credly-Benutzernamen; weitere Daten erhält Credly von uns nicht. Der Abruf erfolgt nur auf Ihre Anforderung, eine laufende Synchronisation gibt es nicht.
Verarbeitet werden die öffentlichen Badge-Angaben (Titel, Aussteller, Ausstellungsdatum, Badge-Kennung, öffentliche Profilbeschreibung). Dauerhaft gespeichert werden nur die Zertifizierungen, die Sie aktiv übernehmen. Melden Sie einen Badge, der noch keiner Zertifizierung im Katalog zugeordnet ist, speichern wir die Badge-Kennung und Ihre Meldung, um den Katalog zu ergänzen.
Rechtsgrundlage: Ihre ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a in Verbindung mit Art. 49 Abs. 1 lit. a DSGVO), die Sie vor dem ersten Import erteilen und in den Einstellungen jederzeit widerrufen können. Credly ist ein Unternehmen mit Sitz in den USA; wir weisen auf das Risiko eines Zugriffs durch US-Behörden hin. Ohne Einwilligung tragen Sie Ihre Zertifizierungen manuell ein.
7. CertMap für Organisationen
Unternehmen und Einrichtungen können mit „CertMap für Organisationen“ die Zertifizierungen ihrer Beschäftigten verwalten. Es gelten die Besonderen Bedingungen für Organisationen unter https://certmap.de/agb-org.
Rollen
Für die Daten, die eine Organisation über ihre Beschäftigten erfasst (Name, Rolle, Zertifizierungen und Gültigkeiten, Nachweise, Kosten- und Schulungsangaben, Notizen), ist die Organisation datenschutzrechtlich Verantwortliche. Wir verarbeiten diese Daten als Auftragsverarbeiter nach dem Vertrag zur Auftragsverarbeitung unter https://certmap.de/avv-org. Fragen zu diesen Daten richten Sie bitte an Ihren Arbeitgeber.
Für die Konten der Administratorinnen und Administratoren (E-Mail-Adresse, Anmeldedaten, Zeitpunkte ihrer Aktionen) und für persönliche CertMap-Konten, die Beschäftigte mit einer Organisation verknüpfen, bleiben wir Verantwortlicher. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Einladungen
Eine Organisation kann Beschäftigte per E-Mail einladen. Dazu gibt sie die geschäftliche E-Mail-Adresse an, und wir versenden in ihrem Auftrag eine Einladung mit einem zeitlich befristeten Einlösecode. Die Adresse speichern wir für die Organisation als Kontaktadresse; für das Einlösen des Codes verwenden wir zusätzlich einen Hash und eine maskierte Form (zum Beispiel a***@firma.de). Wer die Einladung nicht annimmt, wird nach ihrem Ablauf nicht weiter kontaktiert.
Verknüpfte Konten und Freigabeprinzip
Verknüpfen Sie Ihr persönliches Konto mit einer Organisation, sieht diese nur die Zertifizierungen, die Sie ausdrücklich freigeben. Jede Freigabe und die Verknüpfung insgesamt können Sie jederzeit beenden, auch wenn die Organisation nur noch Lesezugriff hat. Kosten je Person sieht die Organisation nur unter den Voraussetzungen des Datenschutzmodells der Anwendung (kollektive Grundlage oder Einwilligung, abhängig vom Markt der Organisation).
Aktivitätsprotokoll und Hinweis-E-Mails
Administrative Aktionen werden in einem Protokoll der Organisation festgehalten (Ereignis, handelnde Person, betroffener Eintrag, Zeitpunkt). Wird ein verknüpftes Konto gelöscht, entfernen wir den Personenbezug aus diesem Protokoll. Administratorinnen und Administratoren erhalten E-Mails zu Fristen ihrer Organisation (Lesezugriff, bevorstehende Löschung).
Speicherdauer und Löschung
Die Daten einer Organisation werden mit der Organisation gelöscht. Wann das geschieht, regeln die Besonderen Bedingungen: nach dem Ende der Testphase oder eines Vertrags, jeweils nach einer Phase mit Lesezugriff. Die Organisation kann ihre Daten jederzeit als vollständige Datenkopie herunterladen. Über die Löschung führen wir einen Nachweis ohne personenbezogene Daten. Persönliche Konten der Beschäftigten bleiben von der Löschung einer Organisation unberührt.
8. Kontakt, Rückmeldungen und Anfragen
Rückmeldungen zum Katalog
Über „Fehler melden / Zertifikat vorschlagen“ können Sie uns Hinweise zum Katalog schicken. Verarbeitet werden die gewählte Kategorie, Ihre Nachricht und, wenn Sie Rückfragen wünschen, Ihre E-Mail-Adresse. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem richtigen Katalog).
Kontakt für Unternehmen
Über das Kontaktformular für Unternehmen verarbeiten wir Name, E-Mail-Adresse, optional Firma und Ihre Nachricht, um Ihre Anfrage zu beantworten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung).
Bewerbung als Schulungsanbieter
Über das Formular für Schulungsanbieter verarbeiten wir Firma, Ansprechperson, E-Mail-Adresse, optional Website, Ihr Interesse an einer Sichtbarkeitsstufe und Ihre Nachricht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung).
Sie können uns jederzeit direkt unter kontakt@certmap.de schreiben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b oder lit. f DSGVO, je nach Anliegen.
Alle Nachrichten aus den Formularen gehen als E-Mail an unser Postfach bei Microsoft 365 (Abschnitt 9). Speicherdauer: sechs Monate nach Abschluss der Korrespondenz; kommt ein Vertrag zustande, für dessen Dauer und anschließend nach den gesetzlichen Aufbewahrungsfristen. Die Formulare enthalten ein unsichtbares Feld zur Abwehr automatischer Eingaben und ein Aufruflimit je IP-Adresse; die IP-Adresse wird dafür nur als gekürzter Hash verarbeitet (Abschnitt 2).
9. Microsoft 365 (E-Mail)
Sämtliche E-Mails, die CertMap versendet (Anmeldecodes, Einladungen und Fristen-Hinweise für Organisationen, Bestätigungen), sowie eingehende Nachrichten werden über Microsoft Ireland Operations Ltd. (Microsoft 365) verarbeitet. Microsoft verarbeitet in Rechenzentren in der EU; für Unterauftragsverarbeiter außerhalb der EU gelten das EU-US Data Privacy Framework und die EU-Standardvertragsklauseln. Um Datensparsamkeit zu wahren, werden Bestätigungsmails an Sie nicht im Gesendet-Ordner gespeichert.
Bei Konto-Löschung (Abschnitt 4) löschen wir Ihre gesamte E-Mail-Korrespondenz manuell aus dem Postfach, einschließlich der wiederherstellbaren Elemente.
10. Ihre Rechte
Sie haben uns gegenüber folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO): welche Daten wir über Sie verarbeiten
- Berichtigung (Art. 16 DSGVO): unrichtige Daten korrigieren lassen
- Löschung (Art. 17 DSGVO): „Recht auf Vergessenwerden"
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO): Export Ihrer Daten in einem strukturierten, gängigen Format
- Widerspruch (Art. 21 DSGVO) gegen Verarbeitungen, die auf berechtigtem Interesse beruhen
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft
Ihre Kontodaten können Sie in den Einstellungen jederzeit selbst als Datei exportieren; Organisationen laden ihre Datenkopie im Organisationsbereich herunter.
Kontaktieren Sie uns hierzu unter kontakt@certmap.de. Auskunfts- und Löschanfragen werden in der Regel innerhalb von 30 Tagen bearbeitet.
Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig für uns ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz
Hintere Bleiche 34
55116 Mainz
E-Mail: poststelle@datenschutz.rlp.de
https://www.datenschutz.rlp.de