Datenschutzerklärung
Stand: 30. Juli 2026
Diese Datenschutzerklärung informiert darüber, wie wir personenbezogene Daten verarbeiten — beim Besuch der Website umdenkfabrik.de (Teil A) sowie innerhalb der SaaS-Plattform „Umdenkfabrik“, insbesondere bei der Auswertung von Nutzungsdaten, anonymisierten Kennzahlen und Benchmarks (Teil B).
Teil A – Besuch der Website
Verantwortlicher
next.motion OHG
Gagarinstraße 92
07545 Gera
Deutschland
Vertretungsberechtigte Gesellschafter: Carsten Breitbarth, Pierre Geyer
Registergericht: Amtsgericht Jena
Handelsregisternummer: HRA 202543
USt-IdNr. gemäß § 27a UStG: DE227335725
E-Mail: hallo@umdenkfabrik.de
Server-Logdaten beim Besuch der Website
Bei der bloß informatorischen Nutzung der Website erheben wir nur die personenbezogenen Daten, die dein Browser an unseren Server übermittelt: IP-Adresse, Datum und Uhrzeit der Anfrage, Inhalt der Anforderung, Zugriffsstatus, übertragene Datenmenge, Referrer, Browser-Typ.
Diese Daten werden zur Sicherstellung eines störungsfreien und sicheren Betriebs der Website verarbeitet und nach 30 Tagen gelöscht. Rechtsgrundlage ist unser berechtigtes Interesse an der Bereitstellung und Absicherung der Website gemäß Art. 6 Abs. 1 lit. f DSGVO.
Demo-Formular
Wenn du uns über das Demo-Formular kontaktierst, verarbeiten wir die von dir freiwillig angegebenen Daten (Name, E-Mail, Firma und Nachricht sowie optional die Team-Größe) ausschließlich zur Beantwortung deiner Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
Speicherdauer: bis zur Erledigung deiner Anfrage; danach werden die Daten spätestens nach 6 Monaten gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen oder sich aus der Anfrage ein Vertragsverhältnis ergibt.
Cookies
Diese Website verwendet keine Cookies zu Tracking- oder Analyse-Zwecken.
Innerhalb der Plattform „Umdenkfabrik“ setzen wir ausschließlich technisch erforderliche Cookies ein (insbesondere Session- und Login-Cookies). Diese sind nach § 25 Abs. 2 TDDDG einwilligungsfrei zulässig, da sie unbedingt erforderlich sind, um den ausdrücklich gewünschten Dienst bereitzustellen (siehe auch Teil B, Abschnitt 4.5).
Hosting
Diese Website und die Plattform „Umdenkfabrik“ werden gehostet bei der Mittwald CM Service GmbH & Co. KG, Königsberger Straße 4–6, 32339 Espelkamp. Die Datenverarbeitung erfolgt in Deutschland. Mit Mittwald besteht ein Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO (siehe auch Teil B, Abschnitt 6.1).
Deine Rechte
Dir stehen als betroffene Person insbesondere die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch sowie das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde zu. Diese Rechte gelten für alle in dieser Erklärung beschriebenen Verarbeitungen; Einzelheiten — einschließlich der zuständigen Aufsichtsbehörde — findest du in Teil B, Abschnitt 11.
Wende dich für die Ausübung deiner Rechte an: hallo@umdenkfabrik.de.
Teil B – Auswertung von Nutzungsdaten, anonymisierte Kennzahlen und Benchmarks in der Plattform
Dieser Teil beschreibt die Auswertung von Daten innerhalb der SaaS-Plattform „Umdenkfabrik“ — einschließlich der verantwortlichen Stellen, der verarbeiteten Datenkategorien, der Rechtsgrundlagen, der eingesetzten Dienstleister, der Speicherdauern und der Rechte betroffener Personen. Er ergänzt die Informationen in Teil A zum Besuch dieser Website.
1. Verantwortliche Stellen und Rollenverteilung
1.1 Verantwortlicher für eigene Verarbeitungen der Plattformbetreiberin
Verantwortlicher für die in diesem Abschnitt beschriebenen eigenen Verarbeitungen ist:
next.motion OHG
Gagarinstraße 92
07545 Gera
Deutschland
Vertretungsberechtigte Gesellschafter: Carsten Breitbarth, Pierre Geyer
Registergericht: Amtsgericht Jena
Handelsregisternummer: HRA 202543
USt-IdNr. gemäß § 27a UStG: DE227335725
E-Mail: hallo@umdenkfabrik.de
1.2 Verantwortlichkeit des Workspace-Kunden
Das Unternehmen oder die sonstige Organisation, die den jeweiligen Workspace betreibt, entscheidet grundsätzlich darüber:
- welche Beschäftigten oder sonstigen Nutzer eingeladen werden;
- welche Daten und Inhalte im Workspace verarbeitet werden;
- zu welchen betrieblichen Zwecken die Plattform genutzt wird;
- wie Ideen, Erfolgsstorys, Freigaben, Badges und Streaks verwendet werden;
- ob optionale Freitext-Analysefunktionen aktiviert werden.
Für diese Workspace-Verarbeitungen ist der jeweilige Workspace-Kunde Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Die next.motion OHG verarbeitet die betreffenden Daten grundsätzlich als Auftragsverarbeiter nach Art. 28 DSGVO.
1.3 Eigene Verantwortlichkeit der next.motion OHG
Die next.motion OHG ist selbst Verantwortlicher, soweit sie Zwecke und Mittel einer Verarbeitung eigenständig festlegt. Dies betrifft insbesondere:
- Vertrags- und Ansprechpartnerdaten;
- Rechnungs- und steuerrechtliche Nachweisdaten;
- eigene Sicherheits-, Missbrauchs- und Zugriffsprotokolle;
- eigene Support- und Geschäftskommunikation;
- technische Daten zur Sicherung und Stabilisierung der Plattform;
- die Verwendung bereits tatsächlich anonymisierter Ergebnisse.
2. Zwecke der Datenauswertung
Wir verarbeiten Daten aus der Nutzung von Umdenkfabrik für folgende Zwecke:
- Bereitstellung workspaceinterner Statistiken und Übersichten;
- Erzeugung tatsächlich anonymisierter oder hinreichend aggregierter Kennzahlen;
- Verbesserung und Weiterentwicklung der Plattform;
- Erkennung von Fehlern und Optimierung technischer oder fachlicher Abläufe;
- Entwicklung und Verbesserung von Analyse- und Berichtsfunktionen;
- Erstellung allgemeiner Nutzungsstatistiken;
- Erstellung anonymisierter branchen- und unternehmensübergreifender Benchmarks, beispielsweise zu Einreichungsquoten, Umsetzungsquoten oder Kostenkategorien;
- Auswertung anonymer Zählwerte zum Feedback auf Hilfe-Artikel.
Wir verwenden diese Auswertungen nicht zur individuellen Leistungs- oder Verhaltensbewertung von Beschäftigten. Wir erstellen keine personenbezogenen Beschäftigtenprofile und verkaufen keine personenbezogenen Workspace-Daten.
3. Verarbeitete Datenkategorien
3.1 Konto- und Mitgliedschaftsdaten
Für den Betrieb der Nutzerkonten können Vor- und Nachname, E-Mail-Adresse, Passwort als Hash, optional ein Profilbild, optional ein Geburtstag ausschließlich mit Tag und Monat ohne Jahresangabe sowie Zwei-Faktor- und Passkey-Daten verarbeitet werden. Die Sichtbarkeit von Geburtstagsangaben kann pro Workspace deaktiviert werden.
Für statistische Auswertungen können insbesondere folgende Mitgliedschaftsdaten berücksichtigt werden:
- Workspace-Zugehörigkeit;
- Rolle als Workspace-Admin oder Mitarbeiter;
- Mitgliedschaftsstatus;
- Einladungs- und Beitrittszeitpunkte;
- aggregierte Zahl aktiver Mitglieder.
Vor- und Nachname, E-Mail-Adresse, Profilbild, Geburtstagsangaben, Passwort-Hashes sowie Zwei-Faktor- und Passkey-Geheimnisse werden nicht in kundenübergreifende Benchmarks aufgenommen.
3.2 Ideen- und Prozessdaten
Für strukturierte Statistiken können insbesondere verarbeitet werden:
- Anzahl eingereichter Ideen und Erfolgsstorys;
- Bearbeitungs-, Freigabe- und Umsetzungsstatus;
- Zeitpunkte und Zeiträume von Einreichung, Entscheidung und Umsetzung;
- Kostenkategorien;
- Kostenbeträge oder daraus gebildete Betragsklassen;
- Umsetzungs- und Erfolgs-Updates;
- Vorliegen einer Freigabe oder Ablehnung.
3.3 Gamification- und Aktivitätsdaten
Für workspaceinterne oder aggregierte Auswertungen können verarbeitet werden:
- vergebene Badges;
- Aktivitäts-Streaks;
- aggregierte Nutzung einzelner Funktionen;
- Onboarding-Fortschritt.
3.4 Freitexte
Freitexte wie Status-quo-Beschreibungen, Vorschläge, Nutzenbeschreibungen, Umsetzungsinformationen, Beteiligtenangaben oder Entscheidungsbegründungen können personenbezogene Angaben, Unternehmensinformationen oder Geschäftsgeheimnisse enthalten.
Freitexte werden deshalb nur dann in eine weitergehende kundenübergreifende Analyse einbezogen, wenn der Workspace-Admin die betreffende Funktion ausdrücklich aktiviert oder eine entsprechende dokumentierte Weisung erteilt hat. Vor einer weiteren Verwendung werden Personen- und Unternehmensbezüge nach dem in Abschnitt 5 dieses Teils beschriebenen Verfahren entfernt oder unkenntlich gemacht.
3.5 Technische Nutzungs- und Systemdaten
Für technische Sicherheit, Stabilität und Fehleranalyse können insbesondere verarbeitet werden:
- Login- und Sitzungsdaten;
- IP-Adresse;
- Browser- und User-Agent-Daten;
- technische Ereignisse und Fehlermeldungen;
- In-App-Benachrichtigungen und deren Status;
- Versand- und Bounce-Status von E-Mails;
- Audit- und Support-Zugriffsprotokolle.
Rohe IP-Adressen, User-Agent-Daten und individuelle Sitzungsverläufe werden nicht in kundenübergreifende Benchmark-Ergebnisse aufgenommen.
3.6 Abrechnungsdaten
Für Vertrags- und Abrechnungszwecke können Rechnungs-E-Mail-Adresse, Rechnungsanschrift, Umsatzsteuer-Identifikationsnummer sowie Stripe-Kunden-, Abonnement-, Zahlungs- und Statusreferenzen verarbeitet werden.
Zahlungsmitteldaten werden ausschließlich von Stripe verarbeitet. Abrechnungs- und Zahlungsmitteldaten werden nicht für Ideen-, Aktivitäts- oder Beschäftigtenbenchmarks verwendet.
3.7 Anonymes Hilfe-Feedback
Feedback zu Hilfe-Artikeln wird als reiner Zählwert ohne Nutzerbezug verarbeitet.
3.8 Nicht für kundenübergreifende Benchmarks verwendete Daten
Folgende Daten werden nicht für kundenübergreifende Benchmarks verwendet:
- Passwort-Hashes;
- Zwei-Faktor- und Passkey-Geheimnisse;
- Wiederherstellungscodes;
- Zahlungsmitteldaten;
- Profilbilder;
- Geburtstagsangaben;
- nicht anonymisierte E-Mail-Adressen und Kontaktdaten;
- besondere Kategorien personenbezogener Daten;
- nicht anonymisierte vollständige Freitexte.
4. Rechtsgrundlagen und Datenschutzrollen
4.1 Verarbeitung im Auftrag des Workspace-Kunden
Soweit Workspace-Daten für workspaceinterne Statistiken oder zur Erzeugung anonymisierter Ausgangswerte verarbeitet werden, handeln wir grundsätzlich auf dokumentierte Weisung des Workspace-Kunden und auf Grundlage des mit ihm geschlossenen Auftragsverarbeitungsvertrags.
Die datenschutzrechtliche Rechtsgrundlage für die Verarbeitung der Beschäftigten- und Workspace-Daten wird durch den jeweiligen Workspace-Kunden bestimmt. Je nach konkreter Nutzung können insbesondere Art. 6 Abs. 1 DSGVO, § 26 BDSG, Betriebs- oder Dienstvereinbarungen sowie weitere arbeitsrechtliche Vorschriften einschlägig sein.
Art. 28 DSGVO ist keine eigenständige Rechtsgrundlage für die Verarbeitung, sondern regelt die Verarbeitung im Auftrag. Wir legen die Rechtsgrundlage des Workspace-Kunden nicht für ihn fest.
4.2 Vertrags- und Ansprechpartnerdaten
Soweit ein Kunde selbst eine natürliche Person ist oder Ansprechpartner im Rahmen eines Vertrags handeln, erfolgt die Verarbeitung zur Anbahnung und Durchführung des Vertrags auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO.
Bei Ansprechpartnern juristischer Personen erfolgt die Verarbeitung regelmäßig auf Grundlage unseres berechtigten Interesses an einer ordnungsgemäßen Vertragsdurchführung und Kommunikation gemäß Art. 6 Abs. 1 Buchst. f DSGVO.
4.3 Sicherheits- und technische Nutzungsdaten
Soweit wir technische Protokoll- und Nutzungsdaten in eigener Verantwortung für Sicherheit, Stabilität, Fehleranalyse und Missbrauchsabwehr verarbeiten, beruht dies auf unserem berechtigten Interesse an einem sicheren und zuverlässigen Betrieb der Plattform gemäß Art. 6 Abs. 1 Buchst. f DSGVO.
Unsere berechtigten Interessen sind insbesondere:
- Schutz von Nutzerkonten und Workspace-Daten;
- Erkennung unberechtigter Zugriffe;
- Verhinderung von Missbrauch;
- Stabilität und Fehlerfreiheit der Plattform;
- Nachweis und Aufklärung von Sicherheitsvorfällen.
4.4 Verarbeitung zur Anonymisierung
Solange Daten noch einen Personenbezug aufweisen, gelten sämtliche Anforderungen der DSGVO. Die Anonymisierung selbst ist daher eine Verarbeitung personenbezogener Daten.
Bei Workspace-Daten erfolgt diese Verarbeitung nach dokumentierter Weisung des Workspace-Kunden und im Rahmen des Auftragsverarbeitungsvertrags.
Erst wenn eine Identifizierung nach vernünftigerweise zu erwartenden Mitteln ausgeschlossen ist, handelt es sich nach dem Maßstab des Erwägungsgrunds 26 DSGVO um anonyme Informationen, auf die die DSGVO nicht mehr anwendbar ist.
4.5 Speicherung oder Auslesen auf Endgeräten
Werden für eine Analyse technisch nicht erforderliche Informationen auf dem Endgerät gespeichert oder ausgelesen, erfolgt dies nur nach vorheriger wirksamer Einwilligung gemäß § 25 Abs. 1 TDDDG und, soweit dabei personenbezogene Daten verarbeitet werden, Art. 6 Abs. 1 Buchst. a in Verbindung mit Art. 7 DSGVO.
Technisch erforderliche Session-, Login- oder Sicherheitsspeicherungen können nach § 25 Abs. 2 TDDDG ohne Einwilligung zulässig sein, wenn sie unbedingt erforderlich sind, um den ausdrücklich gewünschten digitalen Dienst bereitzustellen.
4.6 Verwendung anonymer Ergebnisse
Nach erfolgreicher und dokumentierter Anonymisierung handelt es sich nicht mehr um personenbezogene Daten. Die weitere Verwendung dieser anonymen Ergebnisse für die beschriebenen Statistik-, Benchmark- und Entwicklungszwecke unterliegt daher nicht der DSGVO.
5. Verfahren der Anonymisierung und Aggregation
5.1 Strukturierte Kennzahlen
Strukturierte Daten werden zu Gruppenwerten, Quoten, Verteilungen oder Kategorien zusammengefasst.
Zur Verhinderung von Rückschlüssen setzen wir abhängig vom jeweiligen Datensatz insbesondere folgende Maßnahmen ein:
- Mindestfallzahlen;
- Zusammenfassung mehrerer Unternehmen oder Nutzergruppen;
- Rundung von Zahlen;
- Bildung von Wertebereichen;
- Unterdrückung seltener Kategorien;
- Entfernung oder Vergröberung zeitlicher, örtlicher oder organisatorischer Merkmale;
- Ausschluss ungewöhnlicher Merkmalskombinationen.
Ergebnisse werden nicht ausgegeben, wenn eine Person oder ein einzelnes Unternehmen aufgrund der Gruppengröße oder Merkmalskombination identifizierbar wäre.
5.2 Freitextanalyse
Vor einer kundenübergreifenden Verwendung von aus Freitexten abgeleiteten Informationen werden insbesondere entfernt, verallgemeinert oder unkenntlich gemacht:
- Namen;
- E-Mail-Adressen;
- Telefonnummern;
- Personalnummern;
- konkrete Nutzerkennungen;
- konkrete Abteilungen, Standorte oder Funktionen, soweit sie identifizierend wirken;
- projektspezifische Bezeichnungen;
- Angaben zu einzelnen Beteiligten;
- seltene Ereignisse und außergewöhnliche Merkmalskombinationen;
- besondere Kategorien personenbezogener Daten;
- kundenspezifische Geschäftsgeheimnisse;
- sonstige Angaben, die eine Person oder ein Unternehmen bestimmbar machen können.
Nicht anonymisierte Freitexte werden nicht in einen dauerhaften kundenübergreifenden Analysebestand übernommen. Temporäre personenbezogene Zwischenstände werden nach Abschluss der Anonymisierung und Qualitätsprüfung gelöscht, sobald sie für diesen Zweck nicht mehr erforderlich sind. Die ursprünglichen Workspace-Inhalte verbleiben bis zu ihrer regulären Löschung im jeweiligen Workspace.
5.3 Kontobezogene Anonymisierung eines Nutzerkontos
Bei der kontobezogenen Anonymisierung:
- ersetzen wir die E-Mail-Adresse durch einen zufälligen Platzhalter;
- ändern wir den Namen in „Ehemaliger Mitarbeiter“;
- löschen wir Geburtstagsangaben;
- entfernen wir das Passwort;
- anonymisieren wir den zugeordneten Stripe-Kundendatensatz, soweit dem keine zwingenden Aufbewahrungs- oder Nachweispflichten von Stripe entgegenstehen;
- belassen wir bereits eingereichte Ideen im Workspace und zeigen als Autor „Ehemaliger Mitarbeiter“ an.
Dieses Verfahren ist hinsichtlich der genannten Kontoattribute auf eine dauerhafte und irreversible Entkopplung ausgerichtet. Freitexte können jedoch weiterhin personenbezogene oder unternehmensbezogene Angaben enthalten und werden deshalb gesondert geprüft.
5.4 Verbot der Reidentifizierung
Wir unternehmen keine Versuche, Personen oder Unternehmen aus anonymisierten Ergebnissen wieder zu identifizieren.
Stellen wir fest, dass ein Ergebnis entgegen der ursprünglichen Bewertung identifizierbar ist, behandeln wir es wieder als personenbezogen und ergreifen geeignete Schutz-, Einschränkungs- oder Löschmaßnahmen.
6. Empfänger und eingesetzte Dienstleister
Zugriff auf personenbezogene Daten erhalten nur Personen und Dienstleister, die diesen Zugriff zur Erfüllung ihrer Aufgaben benötigen und zur Vertraulichkeit verpflichtet sind.
6.1 Hosting
Mittwald CM Service GmbH & Co. KG, Deutschland
Mittwald stellt Server-, Plattform- und Datenbankinfrastruktur bereit und verarbeitet dabei insbesondere Konto-, Mitgliedschafts-, Workspace-, Inhalts-, System- und Abrechnungsreferenzdaten als Unterauftragsverarbeiter.
6.2 Transaktionale E-Mails
Mailjet, Sinch-Gruppe
Mailjet wird für Einladungen, Verifizierungen, Benachrichtigungen und andere transaktionale E-Mails eingesetzt. Dabei können insbesondere Namen, E-Mail-Adressen, Nachrichteninhalte sowie Versand- und Bounce-Status verarbeitet werden.
Soweit Mailjet beziehungsweise Sinch Daten in unserem Auftrag verarbeitet, erfolgt dies als Auftrags- oder Unterauftragsverarbeitung. Soweit ein Dienstleister für abgegrenzte eigene Sicherheits-, Netzbetriebs-, Spam-, Betrugs- oder Compliancezwecke selbst über Zwecke und Mittel entscheidet, kann er für diese Verarbeitung eigenständig Verantwortlicher sein.
6.3 E-Mail-Postfächer, Domain und DNS
Hetzner Online GmbH, Deutschland
Hetzner wird für E-Mail-Postfächer sowie Domain- und DNS-Dienste eingesetzt. Dabei können Geschäfts- und Supportkommunikation, E-Mail-Metadaten sowie technische Domain- und DNS-Daten verarbeitet werden.
6.4 Zahlungsabwicklung
Stripe Payments Europe, Limited sowie erforderliche Stripe-Konzerngesellschaften
Stripe verarbeitet Zahlungs-, Rechnungs- und Abonnementdaten. Zahlungsmitteldaten werden ausschließlich bei Stripe gespeichert. Wir erhalten und speichern lediglich die für die Zuordnung erforderlichen Kunden-, Abonnement-, Zahlungs- und Statusreferenzen.
Stripe verarbeitet bestimmte Daten im Rahmen der Leistungserbringung und andere Daten, etwa für Betrugsprävention, gesetzliche Pflichten, Sicherheit und Zahlungsnetzwerkfunktionen, in eigener Verantwortlichkeit.
6.5 Vertriebs- und Support-Partner
Vertriebs- und Support-Partner, derzeit Mike Fischer / Fischer Academy
Der Partner unterstützt uns bei Marketing, Vertrieb und Kundenbetreuung. Soweit er dabei personenbezogene Plattformdaten weisungsgebunden verarbeitet, ist er vertraglich als Auftrags- beziehungsweise Unterauftragsverarbeiter eingebunden.
Er kann im erforderlichen Umfang auf folgende Administrationsdaten zugreifen:
- Kunden-Stammdaten;
- Ansprechpartner;
- Abonnementstatus;
- Abrechnungsstatus;
- administrative Workspace-Informationen.
Der administrative Zugang ist durch verpflichtende Zwei-Faktor-Authentisierung geschützt und wird vollständig protokolliert.
Auf Workspace-Inhalte besteht kein standardmäßiger Zugriff. Ein Inhaltszugriff ist nur über die zeitlich begrenzte Support-Freischaltung möglich. Diese ist auf höchstens 60 Minuten begrenzt, muss begründet werden, wird protokolliert und dem Workspace-Admin angezeigt oder mitgeteilt.
Der Partner darf Plattformdaten nicht für eigene Zwecke, eigene Werbung oder eigene kundenübergreifende Auswertungen verwenden.
6.6 Workspace-Admins
Workspace-Admins des jeweiligen Kunden können im Rahmen ihrer Berechtigungen Mitgliedschafts-, Inhalts-, Aktivitäts- und Administrationsdaten einsehen. Sie werden außerdem über protokollierte Support-Inhaltszugriffe informiert.
7. Drittlandübermittlungen
Bei Stripe und gegebenenfalls bei Mailjet beziehungsweise Gesellschaften oder Unterauftragnehmern der Sinch-Gruppe kann es zu einer Verarbeitung in Staaten außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums kommen.
Übermittlungen erfolgen nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage:
- eines Angemessenheitsbeschlusses der Europäischen Kommission;
- des EU-US Data Privacy Framework, soweit der jeweilige US-Empfänger zum Zeitpunkt der Übermittlung wirksam zertifiziert ist;
- der Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 Buchst. c DSGVO;
- zusätzlicher technischer und organisatorischer Maßnahmen, soweit diese aufgrund des Übermittlungsrisikos erforderlich sind.
Die jeweils anwendbare Übermittlungsgrundlage richtet sich nach dem konkreten Empfänger, dessen Zertifizierungsstatus und den vertraglich vereinbarten Datenflüssen.
8. Speicherdauer
8.1 Personenbezogene Workspace-Daten
Workspace-Daten werden grundsätzlich für die Dauer des Vertrags verarbeitet.
Nach Vertragsende wird der Workspace 30 Kalendertage im Read-only-Modus vorgehalten. Anschließend wird er aus den Produktivsystemen gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Daten in Sicherungskopien werden für die produktive Nutzung gesperrt und im Rahmen des im Auftragsverarbeitungsvertrag beziehungsweise in den technischen und organisatorischen Maßnahmen beschriebenen Sicherungs- und Überschreibungszyklus gelöscht oder überschrieben.
8.2 Temporäre Daten für Anonymisierung
Personenbezogene Zwischenstände, die ausschließlich für die Erzeugung anonymer Ergebnisse benötigt werden, werden nur so lange gespeichert, wie dies für die Anonymisierung, Qualitätsprüfung und Absicherung gegen Reidentifizierungsrisiken erforderlich ist.
Nicht anonymisierte Freitexte werden nicht als dauerhafter kundenübergreifender Trainings- oder Benchmarkbestand gespeichert.
8.3 Sicherheits- und Protokolldaten
Sicherheits-, Audit-, Login-, Sitzungs-, Support- und Versandprotokolle werden nur so lange gespeichert, wie dies für den jeweiligen Sicherheits-, Nachweis-, Fehleranalyse- oder Missbrauchsabwehrzweck erforderlich ist. Maßgeblich sind das dokumentierte Löschkonzept, die im Auftragsverarbeitungsvertrag festgelegten Fristen und gegebenenfalls gesetzliche Nachweis- oder Verjährungsfristen.
8.4 Vertrags-, Rechnungs- und Nachweisdaten
Vertrags-, Rechnungs-, Zahlungs- und steuerrechtlich relevante Daten können entsprechend gesetzlicher Aufbewahrungspflichten länger gespeichert werden. Während dieser Zeit werden sie auf die gesetzlich erforderlichen Zwecke beschränkt.
8.5 Anonyme Daten
Tatsächlich anonyme und keinem Nutzer oder identifizierbaren Kunden mehr zuordenbare Statistiken dürfen dauerhaft gespeichert werden, solange sie anonym bleiben und für die genannten Statistik-, Benchmark- und Entwicklungszwecke verwendet werden.
Da diese Daten keiner Person mehr zugeordnet werden können, ist eine spätere individuelle Auskunft, Berichtigung oder Löschung regelmäßig nicht möglich.
9. Widerspruch des Workspace-Kunden gegen Benchmarks
Der Workspace-Kunde kann der zukünftigen Einbeziehung neu entstehender Daten seines Workspace in kundenübergreifende anonyme Benchmarks in Textform, insbesondere per E-Mail an hallo@umdenkfabrik.de, widersprechen.
Der Widerspruch betrifft nicht:
- Auswertungen, die zur technischen Bereitstellung, Sicherheit oder Fehlerbehebung erforderlich sind;
- bereits abschließend anonymisierte Ergebnisse, die dem Kunden nicht mehr zugeordnet werden können;
- ausschließlich workspaceinterne Statistiken.
Freitextbasierte kundenübergreifende Auswertungen werden unabhängig davon nur nach vorheriger ausdrücklicher Aktivierung durch den Workspace-Admin durchgeführt.
10. Erforderlichkeit der Bereitstellung
Die für Registrierung, Authentisierung, Mitgliedschaft und Nutzung der Kernfunktionen gekennzeichneten Pflichtangaben sind erforderlich, um ein Nutzerkonto bereitzustellen und den jeweiligen Workspace zu nutzen. Ohne diese Angaben ist eine Nutzung der betreffenden Funktionen nicht möglich.
Optionale Angaben wie Profilbild oder Geburtstag sind für die Nutzung der Plattform nicht erforderlich. Die Einbeziehung von Freitexten in kundenübergreifende Analysen ist ebenfalls nicht Voraussetzung für die Nutzung der Plattform und erfolgt nur nach ausdrücklicher Aktivierung durch den Workspace-Admin.
11. Rechte betroffener Personen
Soweit wir Verantwortlicher für eine Verarbeitung personenbezogener Daten sind, bestehen nach den gesetzlichen Voraussetzungen insbesondere folgende Rechte:
- Recht auf Auskunft nach Art. 15 DSGVO;
- Recht auf Berichtigung nach Art. 16 DSGVO;
- Recht auf Löschung nach Art. 17 DSGVO;
- Recht auf Einschränkung der Verarbeitung nach Art. 18 DSGVO;
- Recht auf Datenübertragbarkeit nach Art. 20 DSGVO;
- Recht auf Widerspruch nach Art. 21 DSGVO;
- Recht auf Widerruf einer Einwilligung mit Wirkung für die Zukunft nach Art. 7 Abs. 3 DSGVO;
- Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde nach Art. 77 DSGVO.
11.1 Widerspruchsrecht bei berechtigten Interessen
Soweit wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO verarbeiten, können betroffene Personen aus Gründen, die sich aus ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einlegen.
Wir verarbeiten die Daten dann nicht mehr für diesen Zweck, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die die Interessen, Rechte und Freiheiten der betroffenen Person überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
11.2 Zuständigkeit bei Workspace-Daten
Für Rechte in Bezug auf Ideen, Mitgliedschaften, Badges, Streaks, Freigaben und andere Workspace-Inhalte ist grundsätzlich zuerst das Unternehmen oder die Organisation zuständig, das beziehungsweise die den jeweiligen Workspace betreibt.
Wir unterstützen den Workspace-Kunden als Auftragsverarbeiter bei der Bearbeitung entsprechender Anfragen.
11.3 Keine Betroffenenrechte an tatsächlich anonymen Daten
Sobald Daten wirksam anonymisiert wurden, können sie keiner betroffenen Person mehr zugeordnet werden. Die datenschutzrechtlichen Betroffenenrechte sind auf solche anonymen Informationen nicht anwendbar.
11.4 Kontakt für Datenschutzanfragen
Datenschutzanfragen an uns können gerichtet werden an:
next.motion OHG
Gagarinstraße 92
07545 Gera
E-Mail: hallo@umdenkfabrik.de
11.5 Beschwerderecht
Betroffene Personen können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für die next.motion OHG ist insbesondere folgende Aufsichtsbehörde zuständig:
Thüringer Landesbeauftragter für den Datenschutz und die Informationsfreiheit
Häßlerstraße 8
99096 Erfurt
E-Mail: poststelle@datenschutz.thueringen.de
Telefon: +49 361 57-3112900
12. Keine automatisierte Einzelentscheidung
Die beschriebenen statistischen Auswertungen und Benchmarks werden nicht genutzt, um ausschließlich automatisierte Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung gegenüber einzelnen Nutzern zu treffen.
Es findet kein automatisiertes Beschäftigten-Scoring im Sinne des Art. 22 DSGVO statt.
13. Herkunft der Daten
Die ausgewerteten Daten stammen je nach Fall:
- von der betroffenen Person selbst;
- vom Workspace-Admin oder Arbeitgeber, insbesondere bei Einladungen und Mitgliedschaftsverwaltung;
- aus der Nutzung der Plattform;
- aus den vom Nutzer oder Kunden eingestellten Workspace-Inhalten;
- aus technischen Sicherheits-, Versand-, Abrechnungs- und Systemereignissen.