Datenschutzerklärung

Newsletter-Plattform

1. Verantwortlicher und Auftragsverarbeiter

Verantwortlicher im Sinne der DSGVO für die Verarbeitung der Empfängerdaten ist die jeweilige Kanzlei (Auftraggeber), die den Newsletter über diese Plattform versendet.

Technischer Betreiber und Auftragsverarbeiter gemäß Art. 28 DSGVO ist:

Christoph Salat
Sieveringer Straße 94/10
1190 Wien, Österreich
E-Mail: christoph@salat.tech

Für die Daten der Plattformnutzer (Kanzlei-Benutzer, Administratoren) sowie für die Webanalyse (Abschnitt 3) ist der Betreiber selbst Verantwortlicher im Sinne des Art. 4 Z 7 DSGVO.

2. Welche Daten werden verarbeitet?

2.1 Newsletter-Empfänger

E-Mail-Adressen und Namen der Empfänger werden ausschließlich beim Versanddienstleister Brevo (Sendinblue GmbH, EU) im Klartext gespeichert. In der lokalen Datenbank werden lediglich SHA-256-Hashwerte der E-Mail-Adressen sowie technische Referenz-IDs gespeichert. Zur Anzeige in der Kanzlei-Webapp werden E-Mail-Adressen bei Bedarf vom Versanddienstleister abgerufen und nicht lokal zwischengespeichert.

DatenkategorieLokale DatenbankBrevo
E-Mail-AdresseNur SHA-256-HashKlartext
NameNicht gespeichertAls Kontaktattribut
Statusdatenactive, unsubscribed, bounced, complained, blockedSuppression-Status
VersanddatenKampagnen-Zuordnung, ZeitstempelInteraktionsdaten (Öffnung, Klick, Bounce)

2.2 Kanzlei-Benutzer (Klientenportal)

E-Mail-Adresse und Name des Ansprechpartners. Der Zugang erfolgt über Magic Links (Einmal-Token, 1 Stunde gültig). Es wird kein persistentes Passwort gespeichert.

2.3 Administrator-Benutzer

E-Mail-Adresse, Name und ein bcrypt-gehashtes Passwort. Administratoren haben keinen Zugriff auf individuelle Empfängerdaten (E-Mail-Adressen, Namen). Dieser Zugriff ist technisch unterbunden.

2.4 Protokolldaten

Audit-Logs verwenden ausschließlich technische IDs oder gehashte E-Mail-Adressen. Es werden keine Klartext-E-Mail-Adressen oder Namen in Protokollen gespeichert.

3. Webanalyse und Nutzungsaufzeichnung (Umami)

Diese Plattform verwendet die selbst gehostete Webanalyse-Software Umami. Sie läuft ausschließlich auf einem eigenen Server des Betreibers bei Hetzner (Deutschland); es werden keine Daten an Dritte übermittelt. Umami arbeitet ohne Cookies und ohne Speicherung auf Ihrem Endgerät.

Erfasst werden die aufgerufene Seite (ohne Query-Parameter und URL-Fragmente), die verweisende Seite, Browsertyp, Betriebssystem, Gerätetyp, Bildschirmauflösung, Sprache sowie der aus der IP-Adresse abgeleitete ungefähre Standort (Land, Region, Stadt). Die IP-Adresse selbst wird nicht gespeichert. Besuche werden über eine gehashte Sitzungskennung zusammengefasst; der zugrunde liegende Schlüssel wechselt monatlich, sodass Besuche über einen Monat hinaus nicht verknüpft werden können.

Angemeldeter Bereich (Klientenportal und Administration): Zur Verbesserung und Fehlerdiagnose der Plattform werden dort zusätzlich Sitzungsabläufe (Session-Replays) und Klick-/Scroll-Heatmaps aufgezeichnet. Die Aufzeichnung ist vollständig maskiert: Sämtliche dargestellten Texte und alle Eingaben werden bereits im Browser durch Platzhalter ersetzt. Aufgezeichnet werden nur Seitenstruktur, Klicks, Mausbewegungen und Scrollverhalten — keine Inhalte und insbesondere keine Empfängerdaten. Die öffentlichen Empfänger-Seiten (Artikel-Ansicht, Abmeldeseite) sind von dieser Aufzeichnung ausgenommen.

Rechtsgrundlage ist das berechtigte Interesse des Betreibers am sicheren Betrieb und an der Verbesserung der Plattform (Art. 6 Abs. 1 lit. f DSGVO). Session-Replays werden nach spätestens 90 Tagen gelöscht, pseudonyme Statistikdaten nach spätestens 24 Monaten.

4. Zweck und Rechtsgrundlage

  • Empfängerdaten: Versand von Newslettern im Auftrag der jeweiligen Kanzlei. Rechtsgrundlage ist die Einwilligung des Empfängers (Art. 6 Abs. 1 lit. a DSGVO) oder ein berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO), jeweils verantwortet durch die Kanzlei.
  • Kanzlei- und Admin-Daten: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) für den Betrieb der Plattform.
  • Audit-Logs: Berechtigtes Interesse an Nachvollziehbarkeit und Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO).

5. Empfänger und Subauftragsverarbeiter

DienstleisterZweckStandort
Sendinblue GmbH (Brevo)E-Mail-Versand, Kontaktverwaltung, SuppressionEU (DE/FR)
Hetzner Online GmbHHosting (Server, Datenbank, Backups)DE

Eine Übermittlung in Drittländer findet nicht statt. Der Abgleich gegen die RTR/ECG-Werbeabmelderliste erfolgt über die Schnittstelle der Rundfunk und Telekom Regulierungs-GmbH (Regulierungsbehörde, kein Auftragsverarbeiter).

6. Speicherdauer und Löschung

DatenartAufbewahrungsfrist
Versandprotokolle (EmailSendLog)12 Monate
Kontaktanfragen6 Monate
Audit-Logs36 Monate
Sitzungen / Tokens24 Stunden nach Ablauf
Empfängerdaten bei VertragsendeLöschung innerhalb 30 Tage
BackupsMax. 30 Tage (automatische Rotation)
Session-Replays (maskiert)90 Tage
Webanalyse-Statistiken (pseudonym)24 Monate

7. Ihre Rechte

Als betroffene Person haben Sie folgende Rechte gemäß DSGVO:

  • Auskunft (Art. 15) über die zu Ihrer Person gespeicherten Daten
  • Berichtigung (Art. 16) unrichtiger Daten
  • Löschung (Art. 17) Ihrer Daten
  • Einschränkung (Art. 18) der Verarbeitung
  • Datenübertragbarkeit (Art. 20)
  • Widerspruch (Art. 21) gegen die Verarbeitung

Newsletter-Abmeldung: Sie können sich jederzeit über den Abmeldelink im Newsletter-Footer abmelden. Die Abmeldung wird sofort wirksam.

Erste Anlaufstelle für Betroffenenrechte ist die jeweilige Kanzlei, die den Newsletter versendet. Bei technischen Fragen können Sie sich an den Plattformbetreiber wenden: christoph@salat.tech

Sie haben das Recht, eine Beschwerde bei der österreichischen Datenschutzbehörde einzureichen: www.dsb.gv.at

8. Technische Sicherheitsmaßnahmen

  • Verschlüsselung aller Verbindungen (HTTPS/TLS)
  • Mandantentrennung: Empfängerdaten sind logisch pro Kanzlei getrennt
  • Pseudonymisierung: E-Mail-Adressen lokal nur als SHA-256-Hash
  • HMAC-Signaturvalidierung auf eingehenden Webhooks
  • Rate Limiting zum Schutz vor Missbrauch
  • Passwörter werden mit bcrypt gehasht