Datenschutzerklärung
Gilt für die Website desk.lore-group.de, die LORE:DESK-Apps für Windows, iOS und Android und die dazugehörigen Dienste (Konto, LORE:LINK-Vermittlung, Relay, TURN). Rechtsgrundlagen: DSGVO (EU/Deutschland, Österreich) sowie das Schweizer Datenschutzgesetz (revDSG). Entwurf: Platzhalter in eckigen Klammern ersetzen und vor Veröffentlichung juristisch prüfen lassen.
1. Verantwortlicher
[[Firmenname]], [[Anschrift]], E-Mail datenschutz@lore-group.de. Datenschutzbeauftragte/r (falls benannt): [[Name, Kontakt]]. Vertreter in der Schweiz (Art. 14 revDSG, falls erforderlich): [[Name, Anschrift]].
2. Grundsatz: Ende-zu-Ende-Verschlüsselung
Fernwartungssitzungen (Bildschirm, Eingaben, Zwischenablage, Anrufe) sind zwischen den beteiligten Geräten Ende-zu-Ende verschlüsselt (TLS 1.3 zwischen Geräteschlüsseln, Post-Quantum-Hybrid-Schlüsseltausch). Unsere Server (LORE:LINK, Relay, TURN) vermitteln und leiten verschlüsselte Pakete weiter; sie können Sitzungsinhalte nicht lesen und speichern sie nicht.
3. Welche Daten wir verarbeiten
| Zweck | Daten | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Bereitstellung der Website | IP-Adresse, Zeitpunkt, aufgerufene Seite, User-Agent (Server-Log) | Art. 6 Abs. 1 lit. f DSGVO (Betrieb, Sicherheit) | [[14]] Tage |
| Gerätevermittlung (LORE:LINK) | Öffentlicher Geräteschlüssel, Device-ID, Gerätename, Betriebssystem, öffentliche IP-Adresse und Port (für den Verbindungsaufbau) | Art. 6 Abs. 1 lit. b DSGVO (Nutzung des Dienstes) | Solange das Gerät registriert ist; IP nur für die laufende Anmeldung |
| Relay und TURN | Verschlüsselte Pakete im Durchlauf, IP-Adressen und Ports der Endpunkte | Art. 6 Abs. 1 lit. b DSGVO | Keine Speicherung der Inhalte; Verbindungsmetadaten [[7]] Tage im Log |
| Konto (Privat/Unternehmen) | Vorname, Nachname, E-Mail-Adresse, Mobilnummer, bei Unternehmen Firmenname und Anschrift, Passwort (nur als Argon2id-Hash), Zeitpunkte von Bestätigung und Anmeldung, Anmelde-Token (nur als Hash) | Art. 6 Abs. 1 lit. b DSGVO | Bis zur Löschung des Kontos; Anmelde-Token 30 Tage |
| Bestätigungscodes | Codes an E-Mail und Mobilnummer (Versand über Anbieter, siehe 5) | Art. 6 Abs. 1 lit. b DSGVO | 10 Minuten; danach nur Hash-Reste bis zur Bereinigung |
| Zwei-Faktor (TOTP) | Verschlüsseltes TOTP-Geheimnis | Art. 6 Abs. 1 lit. b und f DSGVO (Kontoschutz) | Bis zur Deaktivierung |
| Geräte im Konto | Device-ID, Gerätename, Betriebssystem, Zuordnungszeitpunkt | Art. 6 Abs. 1 lit. b DSGVO | Bis zur Entfernung |
| Kontonachweis in der Sitzung | Name, E-Mail und Kontoart werden dem Gegenüber vor der Freigabe angezeigt (signiert, 60 Sekunden gültig) | Art. 6 Abs. 1 lit. b und f DSGVO (Schutz des kontrollierten Geräts) | Nicht gespeichert |
| Sicherheits- und Audit-Protokoll | Kontoereignisse (Anmeldung, Fehlversuche, Sperren, Lizenz- und Gerätezuordnung) mit Zeit, Konto-ID, IP-Adresse | Art. 6 Abs. 1 lit. f DSGVO (Nachweis, Missbrauchsschutz); Art. 32 DSGVO | [[12]] Monate; manipulationssicher verkettet |
| Ratenbegrenzung | Zähler je E-Mail-Adresse und IP-Adresse | Art. 6 Abs. 1 lit. f DSGVO | 15 Minuten bis 1 Stunde |
| Lizenzen | Lizenzschlüssel (Hash und verschlüsselte Kopie), Plan, Gültigkeit, Zuordnung zum Konto | Art. 6 Abs. 1 lit. b DSGVO | Bis zum Widerruf zuzüglich [[3]] Jahre (Nachweis) |
| Freiwillige Unterstützung (Abo) | E-Mail-Adresse, Betrag, Intervall, Stripe-Kunden- und Abo-Referenzen, Status. Zahlungsdaten liegen ausschließlich bei Stripe. | Art. 6 Abs. 1 lit. b DSGVO; § 147 AO / § 132 BAO / Art. 958f OR (Aufbewahrung) | 10 Jahre (steuerliche Aufbewahrung) |
| Update-Prüfung der App | Abruf einer Versionsdatei; dabei IP-Adresse im Server-Log | Art. 6 Abs. 1 lit. f DSGVO | [[14]] Tage |
4. Was wir nicht tun
- Keine Aufzeichnung, Auswertung oder Speicherung von Sitzungsinhalten, Bildschirmbildern, Eingaben, Zwischenablage oder Anrufen.
- Keine Werbe-Tracker, keine Analyse-Cookies, keine Weitergabe von Daten zu Werbezwecken.
- Kein Verkauf von Daten. Keine Profilbildung.
5. Empfänger und Auftragsverarbeiter
- Hosting: [[Rechenzentrumsanbieter, Ort, Land]] (Server in Deutschland). Auftragsverarbeitungsvertrag liegt vor.
- E-Mail-Versand: [[Mailanbieter für lore-group.de]] für Bestätigungscodes, Lizenzschlüssel und Servicenachrichten.
- SMS-Versand: [[SMS-Anbieter, z. B. Twilio Ireland Ltd.]] für Bestätigungscodes; übermittelt wird die Mobilnummer und der Nachrichtentext.
- Zahlungsabwicklung: Stripe Payments Europe, Ltd., Dublin, Irland. Stripe ist eigenständiger Verantwortlicher für Zahlungsdaten; Datenschutzhinweise unter stripe.com/de/privacy.
- App-Stores: Apple Inc. (App Store, TestFlight) und Google LLC (Google Play) verarbeiten Installations- und Absturzdaten nach ihren eigenen Bestimmungen.
Eine Übermittlung in Drittländer außerhalb EU/EWR/Schweiz erfolgt nur, soweit der jeweilige Anbieter (z. B. Twilio, Stripe) sie nach Kapitel V DSGVO absichert (Angemessenheitsbeschluss, Standardvertragsklauseln).
6. Lokale Verarbeitung auf Ihrem Gerät
Geräteschlüssel, Zugriffspasswort und Anmelde-Token liegen ausschließlich auf Ihrem Gerät (Windows: DPAPI-geschützt, iOS: Schlüsselbund, Android: Keystore). Im lokalen Netz findet die App andere LORE:DESK-Geräte über mDNS und tauscht dabei Gerätename, Device-ID und öffentlichen Schlüssel aus. Die App fragt Kamera und Mikrofon nur nach ausdrücklicher Zustimmung für Anrufe ab.
7. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) sowie auf Beschwerde bei einer Aufsichtsbehörde. Zuständig sind insbesondere: [[Landesbeauftragte/r für Datenschutz des Bundeslandes]] (Deutschland), die Datenschutzbehörde (dsb.gv.at, Österreich) und der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (edoeb.admin.ch, Schweiz). Konten löschen Sie in der App unter Konto oder per E-Mail an datenschutz@lore-group.de; wir löschen innerhalb von 30 Tagen, soweit keine Aufbewahrungspflichten entgegenstehen.
8. Sicherheit
Transportverschlüsselung (TLS 1.3, Post-Quantum-Hybrid), Ende-zu-Ende-Verschlüsselung der Sitzungen, Passwort-Hashing mit Argon2id, Zwei-Faktor-Authentifizierung, Zugriffsbeschränkung der Datenbank, manipulationssicheres Audit-Protokoll, verschlüsselte tägliche Sicherungen, Ratenbegrenzung gegen Missbrauch.
9. Minderjährige
Konten setzen ein Mindestalter von 16 Jahren voraus (Art. 8 DSGVO; Österreich: 14 Jahre gemäß § 4 Abs. 4 DSG).
10. Änderungen
Diese Erklärung wird bei Änderungen der Dienste angepasst. Es gilt die jeweils hier veröffentlichte Fassung. Stand: [[Datum]].