Datenschutz- und Datenverarbeitungsrichtlinie
Gemass Verordnung (EU) 2016/679 (DSGVO) und Gesetz 190/2018 | Version 1.2
Kontakt Verantwortlicher
MAREA INCARCARE S.R.L. (Marke: e-Chantier)
CUI: 51341894
Handelsregisternr.: J2025012744001
Sitz: Bukarest, Rumänien
Allgemeiner Kontakt: [email protected]
Datenschutz / GDPR: [email protected]
Telefon: +40 734 299 899
1. Verantwortlicher
Verantwortlicher für die e-Chantier-Plattform ist MAREA INCARCARE S.R.L.
Bezüglich der vom Kundenunternehmen eingegebenen Mitarbeiterdaten handelt MAREA INCARCARE S.R.L. als Auftragsverarbeiter (Processor), und das Kundenunternehmen handelt als Verantwortlicher (Controller) gemäß Art. 28 DSGVO.
2. Kategorien verarbeiteter personenbezogener Daten
- Identifikationsdaten: Vorname, Nachname, Telefonnummer, E-Mail-Adresse, Fotografie, Personalausweisnummer (optional)
- Finanzdaten: Brutto-/Nettogehalt, Sozialbeiträge, Ausgaben, Boni, Abzüge
- Berufsdaten: Rolle, zugewiesene Baustelle, tägliche Anwesenheit, Arbeitsstunden, Urlaub, Abwesenheiten
- Arbeitsschutzdaten (Gesundheit und Sicherheit): Zugewiesene Schutzausrüstung, Arbeitsschutzakten, medizinische Eignung
- Dokumente: Arbeitsverträge, Ausweisdokumente, Zertifikate, Genehmigungen
- Technische und Nutzungsdaten: IP-Adresse, Zeitstempel, Browser-User-Agent, in der App aufgerufene Seiten/Module, Authentifizierungsereignisse, Onboarding-Fortschritt, Plan-/Hosting-Einstellungen
3. Rechtsgrundlage der Verarbeitung (Art. 6 DSGVO)
- Art. 6 Abs. 1 lit. a — Einwilligung: Für die Verarbeitung von Fotografien, biometrischen Daten und Marketingkommunikation.
- Art. 6 Abs. 1 lit. b — Vertragserfüllung: Für die Bereitstellung von Plattformdiensten an das Kundenunternehmen.
- Art. 6 Abs. 1 lit. c — Rechtliche Verpflichtung: Für Lohn-, Anwesenheits- und Steuerberichtsdaten (Arbeitsgesetzbuch, Steuergesetzbuch).
- Art. 6 Abs. 1 lit. f — Berechtigtes Interesse: Für Plattformsicherheit, Betrugsprävention, Serviceverbesserung.
Für besondere Kategorien personenbezogener Daten (Art. 9 DSGVO — Gesundheits-/Arbeitsschutzdaten): Grundlage ist Art. 9 Abs. 2 lit. a — ausdrückliche Einwilligung, und Art. 9 Abs. 2 lit. b — Verpflichtungen im Arbeitsrecht.
4. Zwecke der Datenverarbeitung
- Verwaltung von Nutzerkonten und Authentifizierung
- Anwesenheitsmanagement und Lohnberechnung
- Baustellenmanagement und Ressourcenzuweisung
- Verwaltung von Schutzausrüstung (Arbeitsschutz)
- Finanz- und Buchhaltungsberichte
- Verwaltung von Personaldokumenten
- Kommunikation mit Nutzern (Support, Benachrichtigungen, Updates)
- Verbesserung der Plattformfunktionalität
- Erfassung von In-App-Aktivitätsprotokollen (Sicherheit, Support, Missbrauchserkennung)
- Einhaltung gesetzlicher Verpflichtungen (Arbeitsinspektion, Steuerbehörde, Arbeitsinspektorat)
5. Aufbewahrungsfrist für Daten
| Datentyp | Aufbewahrungsfrist |
|---|---|
| Lohn-/Finanzdaten | 7 Jahre (steuerliche Verpflichtung) |
| Arbeitsverträge | 6 Jahre nach Beendigung |
| Anwesenheit/Präsenz | 3 Jahre |
| Arbeitsschutz-/Gesundheitsdaten | 10 Jahre (zivilrechtliche Haftung) |
| Fotos/Ausweisdokumente | Vertragsdauer + 1 Jahr |
| Plattform-Zugriffsprotokolle | 2 Jahre |
| Aktivitätsprotokoll / Kontotelemetrie | 24 Monate |
| Mit dem Konto verknüpfte IP-Adressen | Vertragsdauer + 24 Monate |
| Nutzerkontodaten | Bis zur Kontolöschung |
Nach Ablauf der Aufbewahrungsfrist werden die Daten automatisch gelöscht oder unwiderruflich anonymisiert.
6. Rechte der betroffenen Person (Art. 15–22 DSGVO)
- Auskunftsrecht (Art. 15): Sie können eine Kopie aller von uns gespeicherten personenbezogenen Daten anfordern.
- Recht auf Berichtigung (Art. 16): Sie können die Korrektur unrichtiger oder unvollständiger Daten verlangen.
- Recht auf Löschung (Art. 17): Sie können die Löschung von Daten verlangen, außer wenn diese aus gesetzlicher Verpflichtung aufbewahrt werden müssen.
- Recht auf Einschränkung (Art. 18): Sie können unter bestimmten Umständen die Einschränkung der Verarbeitung verlangen.
- Recht auf Datenübertragbarkeit (Art. 20): Sie können die Daten in einem strukturierten, gängigen maschinenlesbaren Format (CSV/JSON) anfordern.
- Widerspruchsrecht (Art. 21): Sie können der Verarbeitung auf Grundlage berechtigter Interessen widersprechen.
Antwortfrist für Anfragen: maximal 30 Kalendertage ab Eingang der Anfrage.
7. Datensicherheit (Art. 32 DSGVO)
- Verschlüsselung bei der Übertragung (TLS/SSL) für alle Kommunikationen
- Verschlüsselung im Ruhezustand für die Datenbank
- Rollenbasierter Zugriff (RBAC) — jeder Nutzer sieht nur Daten entsprechend seiner Berechtigungen
- Sichere Authentifizierung mit zeitlich begrenzten Sitzungen
- Regelmäßige Datensicherungen
- Zugriffsüberwachung, IP-Protokollierung und In-App-Aktivitätsprotokollierung (aufgerufene Seiten, Login)
- Server befinden sich in der Europäischen Union
8. Internationale Datenübermittlungen
Personenbezogene Daten werden vorwiegend auf Servern in der Europäischen Union gespeichert.
Ausgenommen sind Daten, die für die Zahlungsabwicklung und die sichere Identitätsprüfung (KYC) unbedingt erforderlich sind und über die globale Infrastruktur von Stripe (einschließlich der USA) übermittelt und verarbeitet werden.
Diese Übermittlung ist rechtlich durch Standardvertragsklauseln (SCC) der Europäischen Kommission und die Zertifizierung von Stripe gemäß dem EU-U.S. Data Privacy Framework (EU-U.S. DPF) abgedeckt und gewährleistet ein Schutzniveau, das dem in der Europäischen Union gleichwertig ist.
9. Weitergabe von Daten an Dritte
Wir verkaufen oder vermieten keine personenbezogenen Daten. Daten dürfen nur weitergegeben werden an:
- Cloud-Infrastrukturanbieter (Unterauftragsverarbeiter mit unterzeichnetem AVV) — für Speicherung und Verarbeitung
- Zahlungsdienstleister und KYC-Verifizierung — Stripe Payments Europe, Ltd. (Unterauftragsverarbeiter ausschließlich für Abonnements und sichere Verifizierung der Identität von Administratoren).
- Behörden — nur wenn gesetzlich erforderlich (Steuerbehörde, Arbeitsinspektorat, Gerichte)
- Kundenunternehmen — der Unternehmensadministrator hat Zugriff auf die Daten seiner Mitarbeiter
10. Verletzung des Schutzes personenbezogener Daten (Art. 33–34 DSGVO)
- Im Falle einer Sicherheitsverletzung wird die nationale Behörde (ANSPDCP) innerhalb von maximal 72 Stunden benachrichtigt.
- Betroffene Personen werden unverzüglich benachrichtigt, wenn die Verletzung ein hohes Risiko darstellt.
- Das Kundenunternehmen wird unverzüglich über jeden Sicherheitsvorfall informiert.
11. Widerruf der Einwilligung
Die Einwilligung kann jederzeit widerrufen werden, ohne die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitung zu beeinträchtigen.
Der Widerruf kann erfolgen durch:
- Kontaktaufnahme mit dem Support über die Plattform
- Schriftliche Anfrage an die E-Mail-Adresse des Betreibers
Hinweis: Der Widerruf der Einwilligung für wesentliche Verarbeitungen kann die Nutzung der Plattform unmöglich machen.
12. Cookies und Tracking-Technologien
- Essenzielle Cookies: Erforderlich für Authentifizierung und Plattformbetrieb (keine Einwilligung erforderlich)
- Funktionale Cookies: Speichern Einstellungen (Sprache, visuelles Theme)
- Analyse-Cookies: Messen die Nutzung zur Serviceverbesserung
Cookie-Einstellungen können über das Cookie-Banner bei Ihrem ersten Besuch verwaltet werden.
13. Aufsichtsbehörde
Nationale Aufsichtsbehörde für die Verarbeitung personenbezogener Daten (ANSPDCP):
- Adresse: B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, Bucharest
- Website: www.dataprotection.ro
Sie haben das Recht, bei der ANSPDCP Beschwerde einzulegen, wenn Sie der Ansicht sind, dass Ihre Rechte verletzt wurden.
14. Änderungen dieser Richtlinie
Diese Richtlinie kann regelmäßig aktualisiert werden. Die aktuelle Version ist stets auf der Plattform verfügbar. Wesentliche Änderungen werden mitgeteilt und können eine erneute Annahme erfordern.
15. Technische Daten, Aktivitätsprotokolle und Kontotelemetrie
Im Rahmen der SaaS-Dienstleistung verarbeiten wir folgende zusätzliche Kategorien im Zusammenhang mit dem Konto des Kundenunternehmens und dessen Nutzern:
- Verbindungsdaten: IP-Adresse (bei Registrierung, Login und Nutzung), Zeitstempel, User-Agent;
- Aktivitätsprotokoll: in der App besuchte Module/Seiten, Authentifizierungsereignisse, Onboarding-Fortschritt;
- Kontokonfiguration: Land/Stadt bei Registrierung, Steuereinstellungen aus dem Onboarding, Plan- und Hosting-Einstellungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Sicherheit, Support, Missbrauchsprävention, Serviceverbesserung). Für bestimmte optionale Verarbeitungen (z. B. Marketing) wird eine separate Einwilligung eingeholt.
Zugriff: autorisierte e-Chantier-Mitarbeiter für Plattformadministration; nicht an Dritte verkauft. Das Kundenunternehmen kann über den Support Informationen zu seinem eigenen Aktivitätsprotokoll anfordern.
Dauer: gemäß Tabelle in Abschnitt 5 (Aktivitätsprotokoll: max. 24 Monate).
16. Identitätsprüfung und Verarbeitung biometrischer Daten (Stripe Identity)
Um ein sicheres Geschäftsökosystem zu gewährleisten, Betrug zu verhindern und die Authentizität der auf der e-Chantier-Plattform organisierten Ausschreibungen zu garantieren, verlangen wir die Identitätsprüfung gesetzlicher Vertreter oder Unternehmensadministratoren. Diese Verarbeitung erfolgt auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO), die Sicherheit der Transaktionen auf der Plattform zu gewährleisten.
1. Drittanbieter und erhobene Daten Der Identitätsprüfungsprozess wird vollständig ausgelagert und über die sichere Infrastruktur von Stripe Payments Europe, Ltd. („Stripe“) durchgeführt. Zur Validierung erhebt Stripe:
- Eine Kopie eines offiziellen Ausweisdokuments (Personalausweis oder Reisepass);
- Biometrische Daten durch einen Gesichtsscan (Selfie), ausschließlich für den Test der physischen Authentizität (Liveness Check). Die Verarbeitung biometrischer Daten (Art. 9 DSGVO) erfolgt ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung vor Beginn des Prozesses.
2. „Zero-Storage“-Garantie auf e-Chantier-Ebene e-Chantier speichert, lädt nicht herunter und kann nicht einsehen Kopien Ihrer Ausweisdokumente oder biometrische Daten. Der Ablauf erfolgt ausschließlich zwischen Ihrem Gerät und den verschlüsselten Servern von Stripe. e-Chantier erhält von Stripe nur einen elektronischen Bestätigungsstatus („Verifiziert: Ja/Nein“).
3. Aufbewahrung durch Stripe Gemäß deren Sicherheitsrichtlinien bewahrt Stripe biometrische Daten maximal 1 Jahr und Ausweisdokumente bis zu 3 Jahre für KYC/AML-Konformität auf. Weitere Details: Stripe-Datenschutzrichtlinie und Stripe Identity Privacy Center.
17. Kontolöschung und Aufbewahrung steuerlicher Daten
Jeder Nutzer kann die Löschung seines persönlichen Kontos unter Einstellungen → Sicherheit → Mein Konto löschen beantragen. Nach Bestätigung werden Identifikationsdaten unwiderruflich anonymisiert, Anmeldedaten und Sitzungen entfernt und ein unveränderlicher Eintrag im Datenaufbewahrungs-Auditprotokoll erstellt (10 Jahre).
Nicht gelöscht bleiben auf Unternehmensebene gemäß rumänischem Steuerrecht bis zu 10 Jahre: Rechnungen, Zahlungen, e-Transport, Netopia-Konfiguration und Marketplace-Anfragen mit fiskaler Relevanz.
13. Aufsichtsbehörde
Nationale Aufsichtsbehörde für die Verarbeitung personenbezogener Daten (ANSPDCP):
- Adresse: B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, Bucharest
- Website: www.dataprotection.ro
Sie haben das Recht, bei der ANSPDCP Beschwerde einzulegen, wenn Sie der Ansicht sind, dass Ihre Rechte verletzt wurden.