01 Einleitung
Clever Initiative ist ein niederländisches B2B-Softwareunternehmen. Wir hosten eine Multi-Tenant-SaaS-Plattform und lizenzieren sie an andere Unternehmen, die darauf ihre eigenen Produkte betreiben.
Diese Seite erläutert, welche personenbezogenen Daten wir verarbeiten, warum wir das tun, an wen wir sie weitergeben und welche Wahlmöglichkeiten Sie haben. Ist etwas unklar, schreiben Sie an hello@cleverinit.com, und wir antworten in verständlicher Sprache.
02 Wer für Ihre Daten verantwortlich ist
Für die Daten, die wir über Besucher, Interessenten und Kunden von cleverinit.com erheben, ist der Verantwortliche:
| Angabe | Wert |
|---|---|
| Unternehmen | Clever Initiative B.V. i.o. — eine niederländische B.V. in Gründung |
| Adresse | Titaan Saturnusstraat 95, 2516 AG Den Haag, Niederlande |
| KvK-Nummer | Folgt — Registrierung läuft |
| USt-IdNr. / BTW-Nummer | Folgt — Registrierung läuft |
| Kontakt | hello@cleverinit.com |
| Telefon | +31 6 2787 3000 |
Verantwortlicher oder Auftragsverarbeiter
Wenn wir die Plattform im Auftrag eines Kunden betreiben, handeln wir als Auftragsverarbeiter für die personenbezogenen Daten, die dieser Kunde über seine eigenen Nutzer hochlädt. Der Kunde bleibt der Verantwortliche für diese Daten. Diese Erklärung beschreibt ausschließlich die Verarbeitungen, für die wir der Verantwortliche sind.
03 Welche personenbezogenen Daten wir verarbeiten
Wir erheben so wenige personenbezogene Daten wie möglich und dennoch genug, um ein funktionierendes Unternehmen zu betreiben. Die folgenden Kategorien umfassen alles, womit wir in Berührung kommen.
- Websitebesucher
- Ihre IP-Adresse und die Request-Header, die verwendet werden, während die Seite ausgeliefert wird, und um die Zahl der Einsendungen über das Kontaktformular zu begrenzen. Dieser Zähler wird nur im Arbeitsspeicher gehalten und geht beim Neustart des Servers verloren. Erlauben Sie die Spam-Prüfung auf unserem Kontaktformular, erhält auch Google Ihre IP-Adresse. Erlauben Sie die Besuchszählung, erfasst Google Analytics die von Ihnen aufgerufenen Seiten, die Seite, von der Sie gekommen sind, und einen groben Standort; Google erklärt, IP-Adressen von Besuchern in der EU, der Schweiz und dem Vereinigten Königreich weder zu protokollieren noch zu speichern.
- Personen, die uns kontaktieren
- Ihren Namen, Ihre geschäftliche E-Mail-Adresse und optional Ihr Unternehmen, den von Ihnen gewählten Betreff und Ihre Nachricht. Daneben erfassen wir den Zeitpunkt der Übermittlung, Ihre IP-Adresse und den User-Agent-String Ihres Browsers. All dies wird per E-Mail an uns gesendet, und Sie erhalten eine Bestätigungskopie Ihrer Nachricht zurück.
- Kunden und Interessenten, mit denen wir im Gespräch sind
- Geschäftliche Kontaktdaten, Unternehmensinformationen und das Zusammenarbeitsmodell, das Sie prüfen; Verträge, Geheimhaltungsvereinbarungen, Angebote und begleitende Unterlagen, die Sie mit uns austauschen; sowie Rechnungs- und Zahlungsinformationen, beschränkt auf das, was die Buchhaltung und das niederländische Steuerrecht verlangen.
- Endnutzer auf Kundenplattformen — hier sind wir der Auftragsverarbeiter, nicht der Verantwortliche
- Anmeldedaten wie eine E-Mail-Adresse oder eine Telefonnummer, gehashte Zugangsdaten und Sitzungstoken; Aufzeichnungen wesentlicher Änderungen an den eigenen Tabellen der Plattform; und die Geschäftsdaten, die unser Kunde selbst festlegt. Wir haben kein vertragliches Recht, diese Daten für eigene Zwecke zu nutzen. Passwörter, Hashes von Einmalcodes, Zwei-Faktor-Geheimnisse und Security-Stamps werden niemals in das Änderungsprotokoll geschrieben.
04 Warum wir sie verarbeiten dürfen
Artikel 6 der DSGVO verlangt für jede Verarbeitung eine Rechtsgrundlage. Unsere Verarbeitungen stützen sich auf vier davon.
- Vertrag — Art. 6 Abs. 1 lit. b DSGVO
- Verarbeitungen, die erforderlich sind, um die von Ihnen bestellte Leistung zu erbringen. Authentifizierung, die Bestimmung, zu welchem Kunden eine Anfrage gehört, Abrechnung, Support und der Betrieb der Plattform fallen alle hierunter.
- Berechtigte Interessen — Art. 6 Abs. 1 lit. f DSGVO
- Der Betrieb der Website, ihr Schutz vor Missbrauch, die Beantwortung von Anfragen und die Verbesserung des Produkts. Wir wägen diese Interessen gegen Ihre Rechte ab und nutzen Ihre Daten nicht für Zwecke, mit denen Sie vernünftigerweise nicht rechnen würden.
- Rechtliche Verpflichtung — Art. 6 Abs. 1 lit. c DSGVO
- Das niederländische Steuer-, Buchhaltungs- und Gesellschaftsrecht verpflichtet uns, bestimmte Transaktionsunterlagen aufzubewahren, in der Regel sieben Jahre lang.
- Einwilligung — Art. 6 Abs. 1 lit. a DSGVO
- Wir bitten nur dort um Ihre Einwilligung, wo sie erforderlich ist — bevor wir Ihren Besuch mit Analyse-Cookies zählen, bevor wir die Spam-Prüfung im Kontaktformular ausführen und bevor wir Marketing-E-Mails versenden. Sie können sie jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bereits erfolgten Verarbeitung berührt wird.
06 Wie wir die Daten der Kunden voneinander trennen
Ein über die Registrierung erstelltes Konto erhält eine eigene Datenbank, und jedes installierte Modul legt seine Tabellen darin in einem eigenen Schema ab. Auch in den eigenen Identitätstabellen der Plattform wird die Tenant-Trennung von der Datenschicht durchgesetzt, statt sie jeder einzelnen Abfrage zu überlassen.
Die Zugangsdaten, mit denen die Verbindung zur Datenbank eines Kunden hergestellt wird, werden vor der Speicherung mit ASP.NET Core Data Protection verschlüsselt. Sie werden nur im Arbeitsspeicher entschlüsselt, wenn eine Anfrage sie benötigt, und niemals in ein Log geschrieben, von einem Endpunkt zurückgegeben oder in Telemetrie aufgenommen.
Bei jeder Anfrage ermittelt die Plattform über eine fünfstufige Kette, die beim ersten Treffer endet, zu welchem Kunden sie gehört: den Claim des signierten Tokens, einen X-Tenant-Id-Header, eine eigene Domain, eine Plattform-Subdomain und schließlich einen Hinweis im Query-String. Der Query-String-Hinweis löst einen Kunden nur in der Entwicklungsumgebung anhand des Namens auf. Außerhalb der Entwicklung wird er ausschließlich auf eingehenden Webhook-Endpunkten berücksichtigt, wo die eigene Signatur des Absenders die Anfrage authentifiziert.
07 Ihre Rechte nach der DSGVO
Verarbeiten wir Ihre personenbezogenen Daten, können Sie als betroffene Person die nachstehenden Rechte ausüben. Wir antworten innerhalb eines Kalendermonats und erheben für angemessene Anträge keine Gebühr.
- Recht auf Auskunft
- Fordern Sie eine Kopie der personenbezogenen Daten an, die wir über Sie gespeichert haben, sowie die Bestätigung, dass wir sie verarbeiten.
- Recht auf Berichtigung
- Bitten Sie uns, Daten zu berichtigen, die falsch oder unvollständig sind. Meist genügt eine einzige E-Mail.
- Recht auf Löschung
- Bitten Sie uns, Ihre personenbezogenen Daten zu löschen, sofern kein überwiegender rechtlicher Grund besteht, sie aufzubewahren.
- Recht auf Einschränkung der Verarbeitung
- Bitten Sie uns, die Verarbeitung auszusetzen, während wir eine Unstimmigkeit über die Richtigkeit oder die Rechtsgrundlage prüfen.
- Recht auf Datenübertragbarkeit
- Erhalten Sie die personenbezogenen Daten, die Sie uns gegeben haben, in einem strukturierten, maschinenlesbaren Format und lassen Sie sie an einen anderen Verantwortlichen übermitteln.
- Recht auf Widerspruch
- Widersprechen Sie Verarbeitungen, die wir auf unsere berechtigten Interessen stützen, einschließlich Profiling. Marketing-Abmeldungen setzen wir sofort um.
- Recht auf Widerruf der Einwilligung
- Wo wir uns auf Ihre Einwilligung stützen, können Sie diese jederzeit widerrufen. Das berührt die Rechtmäßigkeit der bereits erfolgten Verarbeitung nicht.
Um eines dieser Rechte auszuüben, schreiben Sie an hello@cleverinit.com von der E-Mail-Adresse, zu der die Daten gehören. Möglicherweise müssen wir zunächst Ihre Identität bestätigen, bevor wir tätig werden.
08 Wie lange wir Ihre Daten aufbewahren
Wir bewahren personenbezogene Daten nur so lange auf, wie wir einen klaren Grund dafür haben, und löschen sie danach.
| Daten | Wie lange wir sie aufbewahren |
|---|---|
| Nachrichten über das Kontaktformular | 12 Monate ab dem Datum unseres letzten Kontakts, danach gelöscht |
| Kontodaten von Kunden | Für die Dauer des Vertrags plus 90 Tage, danach wird das Konto geschlossen. Das Entfernen der zugrunde liegenden Datensätze ist heute ein manueller Schritt — wir haben ihn noch nicht automatisiert |
| Aufzeichnungen von Änderungen an den eigenen Tabellen der Plattform | Aufbewahrt, solange das Konto besteht. Wir haben noch keine kürzere Frist festgelegt |
| Rechnungs- und Buchhaltungsunterlagen | 7 Jahre, wie es das niederländische Steuerrecht verlangt |
| Marketing-Einwilligungen | Bis Sie sie widerrufen, zuzüglich einer Aufzeichnung des Widerrufs selbst |
Innerhalb installierter Module
Module bewahren ihre eigenen Daten nach ihren eigenen Fristen auf, die ein Kunde innerhalb der von uns gesetzten Grenzen konfigurieren kann. Chat-Nachrichten stehen standardmäßig auf 365 Tage und Aufrufprotokolle von Zahlungsanbietern auf 90 Tage. Sind diese Fristen abgelaufen, werden die Datensätze endgültig gelöscht statt verborgen, sodass sie nicht wiederhergestellt werden können.
09 Wie wir Ihre Daten schützen
Die folgenden Maßnahmen schützen personenbezogene Daten unmittelbar. Die Sicherheitsseite enthält die vollständige Übersicht — einschließlich dessen, was wir noch nicht haben — und nennt das Datum, an dem sie zuletzt gegen unseren Quellcode geprüft wurde.
- Ein über die Registrierung erstelltes Konto erhält eine eigene Datenbank, und jedes installierte Modul legt seine Tabellen darin in einem eigenen Schema ab.
- Die Datenbanken laufen mit SQL Server Transparent Data Encryption, sodass die Datenbankdateien und Backups auf der Festplatte verschlüsselt sind.
- Verbindungszeichenfolgen und Zugangsdaten von Zahlungsanbietern werden mit ASP.NET Core Data Protection verschlüsselt, bevor sie gespeichert werden.
- Passwörter werden mit BCrypt bei Arbeitsfaktor 12 gehasht, im Code festgelegt. Konten werden standardmäßig nach 5 fehlgeschlagenen Versuchen gesperrt — dies ist pro Kunde konfigurierbar und lässt sich abschalten.
- Zugriffstoken laufen nach 15 Minuten ab. Refresh-Tokens sind zufällige 256-Bit-Werte, werden nur als Hash gespeichert, sind einmalig verwendbar und werden bei jeder Erneuerung ausgetauscht.
- Optionale sechsstellige Einmalcodes per E-Mail oder SMS, im Ruhezustand gehasht, nach 5 Minuten ablaufend und auf 3 Versuche begrenzt.
- Berechtigungsgeschützte Endpunkte deklarieren die von ihnen verlangte Berechtigung, die an der HTTP-Grenze gegen die Claims des signierten Tokens geprüft wird. Endpunkte, die nur die eigenen Daten des angemeldeten Nutzers ausliefern, sind allein durch Authentifizierung geschützt.
- Sieben durchgesetzte Rate-Limit-Regeln und acht Sicherheitsheader, darunter HSTS.
- Änderungen an den eigenen Tabellen der Plattform werden ausschließlich anfügend (append-only) protokolliert: wer, was, welche Tabelle und Zeile, wann und die Werte nach der Änderung. Bei einer Löschung wird der Schlüssel der Zeile festgehalten, nicht ihr früherer Inhalt. Daten in installierten Modulen fallen nicht unter diese Aufzeichnung.
- Modulpakete tragen eine RSA-Signatur über einen SHA-256-Hash, die gegen einen öffentlichen Schlüssel geprüft wird, den der Betreiber installiert.
10 Internationale Datenübermittlung
Unsere eigenen Server stehen in den Niederlanden. Einige der oben genannten Dienstleister verarbeiten personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums.
Vor Veröffentlichung vom Eigentümer zu bestätigen
Der Übermittlungsmechanismus, auf den wir uns für jeden Dienstleister außerhalb des Europäischen Wirtschaftsraums stützen, ist [[BLOCKER — OWNER TO SUPPLY]].
12 Kinder
Clever Initiative ist eine B2B-Plattform. Unsere Dienste richten sich nicht an Kinder unter 16 Jahren, und wir erheben wissentlich keine personenbezogenen Daten von ihnen. Glauben Sie, dass dies doch geschehen ist, schreiben Sie an hello@cleverinit.com, und wir löschen die Daten.
13 Änderungen dieser Erklärung
Wenn wir diese Erklärung wesentlich ändern, aktualisieren wir das Datum am Anfang dieser Seite und informieren aktive Kunden per E-Mail.
14 Wie Sie eine Beschwerde einreichen
Wenn Sie der Ansicht sind, dass wir mit Ihren personenbezogenen Daten falsch umgegangen sind, schreiben Sie bitte zuerst an hello@cleverinit.com — wir möchten die Gelegenheit haben, es in Ordnung zu bringen. Sie haben außerdem das Recht, sich bei der niederländischen Datenschutzbehörde, der Autoriteit Persoonsgegevens, oder bei der Aufsichtsbehörde an Ihrem Wohnort zu beschweren.