Wer die Daten verarbeitet
Verantwortlicher für die Verarbeitung personenbezogener Daten ist NanoDepo (im Folgenden – Betreiber). Der Betreiber stellt eine Plattform für Organisationsdiagnostik bereit: Durchführung von Umfragen, Erhebung von Antworten, Analyse offener Texte, Arbeit mit ermittelten Entwicklungspunkten und wiederholte Überprüfung von Veränderungen.
Die Wahrung der Nutzerrechte bei der Verarbeitung ihrer Daten, einschließlich des Schutzes der Privatsphäre, ist eine zwingende Voraussetzung für den Betrieb des Dienstes. Bei Fragen zur Datenverarbeitung können Sie den Betreiber über die auf der Website angegebenen Kontaktdaten erreichen. Die vollständigen Angaben des Betreibers finden Sie am Ende dieser Erklärung.
Wenn eine Organisation den Dienst für ihre Mitarbeitenden oder Teilnehmenden nutzt, ist sie selbst für die Rechtmäßigkeit der Durchführung der Umfrage, die Auswahl der eingeladenen Teilnehmenden und das Vorliegen der erforderlichen Rechtsgrundlagen für die Verarbeitung ihrer Daten verantwortlich.
Welche Daten verarbeitet werden
Welche Daten verarbeitet werden, hängt vom Szenario ab: Registrierung, Durchführung einer Umfrage, Teilnahme an einer Umfrage, Auswertung der Ergebnisse, Bezahlung, Support oder Demo-Anfrage. Der Betreiber kann folgende Datenkategorien verarbeiten:
- Kontodaten – Nachname, Vorname, Vatersname (falls zutreffend), E-Mail-Adresse, Telefonnummer;
- Organisationsdaten – Name, Rollen, Teams, Einladungen, Zugriffseinstellungen;
- Umfrageinhalte – Antworten auf Fragen, offene Kommentare, ermittelte Entwicklungspunkte und Empfehlungen;
- Zahlungsinformationen – Angaben zu Tarif, Rechnungen und Zahlungsstatus; die Zahlungsmitteldaten werden von den Zahlungsdienstleistern verarbeitet und nicht vom Betreiber gespeichert;
- Technische Daten – IP-Adresse, Angaben zu Browser und Gerät, Cookies, Aktivitätsprotokolle;
- Anfragen – Korrespondenz mit dem Support und über das Demoanfrageformular übermittelte Daten.
Der Betreiber erhebt nicht mehr Daten, als für die Diagnostik und den Betrieb des Dienstes erforderlich sind, und stellt sicher, dass die verarbeiteten Daten im Verhältnis zu den genannten Zwecken nicht übermäßig sind.
Wofür die Daten verwendet werden
Die Daten werden benötigt, um ein Konto zu erstellen und Zugang zum Dienst zu gewähren, Zugang zur Organisation zu geben, eine Umfrage durchzuführen, Antworten zu sammeln, Ergebnisse nach Rollen anzuzeigen, anonymisierte Zusammenfassungen zu erstellen, Entwicklungspunkte zu identifizieren, Empfehlungen zu geben und auf Nutzeranfragen zu antworten.
Einzelne technische Daten werden für die Stabilität des Dienstes, den Schutz vor Missbrauch, die Fehlerdiagnose, die Protokollierung von Aktivitäten, die Erfüllung des Vertrags mit der Organisation und die Erfüllung der durch das anwendbare Datenschutzrecht auferlegten Pflichten verwendet.
Rechtsgrundlagen der Verarbeitung
Der Betreiber verarbeitet Daten auf einer oder mehreren Rechtsgrundlagen: Einwilligung des Nutzers; Erfüllung eines Vertrags, dessen Vertragspartei oder Begünstigter der Nutzer ist, oder Abschluss eines solchen Vertrags auf Veranlassung des Nutzers; berechtigte Interessen des Betreibers oder Dritter, sofern die Rechte der Nutzer nicht überwiegen; Erfüllung der dem Betreiber durch das anwendbare Recht auferlegten Pflichten.
Der Nutzer kann seine Einwilligung zur Datenverarbeitung jederzeit widerrufen oder die Einstellung der Verarbeitung verlangen – das Verfahren ist im Abschnitt über die Rechte beschrieben. Nach Widerruf der Einwilligung darf der Betreiber die Verarbeitung nur fortsetzen, wenn eine andere Rechtsgrundlage besteht.
Grundsätze der Verarbeitung
Die Verarbeitung erfolgt auf rechtmäßige und faire Weise und ist auf die Erreichung bestimmter, im Voraus festgelegter Zwecke beschränkt. Es werden nur Daten verarbeitet, die diesen Zwecken entsprechen; die Zusammenführung von Datenbanken, die zu miteinander unvereinbaren Zwecken verarbeitet werden, ist nicht zulässig.
Der Betreiber gewährleistet die Richtigkeit und Aktualität der Daten: unvollständige oder unrichtige Daten werden ergänzt oder gelöscht. Daten werden in einer Form gespeichert, die die Identifizierung des Nutzers ermöglicht, und zwar nicht länger als für die Verarbeitungszwecke erforderlich; danach werden sie vernichtet oder anonymisiert.
Antworten, Anonymität und Zusammenfassungen
Ein starkes Merkmal des Dienstes ist die kontrollierte Anonymisierung. Die Führungskraft arbeitet mit aufbereiteten Zusammenfassungen und ermittelten Entwicklungspunkten, nicht mit dem rohen Antworttext als gewöhnlichem Führungsmaterial.
Der Anonymitätsmodus wird beim Start der Umfrage gewählt. Sensible Auswertungsperspektiven werden nur bei ausreichender Antwortzahl sichtbar; ist die Stichprobe zu klein, schränkt der Dienst die Sichtbarkeit ein, um kein falsches Sicherheitsgefühl zu erzeugen.
Der Betreiber veröffentlicht die Diagnoseergebnisse des Nutzers sowie der von ihm vertretenen Organisation oder Marke nicht ohne dessen Zustimmung öffentlich.
Absolute Anonymität ist in Situationen unmöglich, in denen der Antwortkontext selbst den Urheber offenbart. Daher verringert der Dienst das Risiko der Deanonymisierung durch technische und Produktregeln, und die Organisation sollte Umfragen mit verständlichem Kontext und korrekter Zielgruppe starten.
KI-Analyse und Dienstleister
KI hilft, offene Antworten auszuwerten, Themen zu gruppieren, Zusammenfassungen und Empfehlungsoptionen zu erstellen. Sie trifft keine Managemententscheidungen und ersetzt nicht die Verantwortung der Führungskraft oder der Organisation.
Für den Betrieb der Infrastruktur, die Zustellung von E-Mails, die Annahme von Zahlungen und die Textverarbeitung können externe Dienstleister einbezogen werden. An sie werden nur die Daten übermittelt, die für die Erbringung der jeweiligen Dienstleistung erforderlich sind, und zwar auf Grundlage abgeschlossener Verträge oder Vereinbarungen.
Die von Drittanbieterdiensten – einschließlich Zahlungssystemen und Kommunikationsmitteln – gesammelten Informationen werden von diesen gemäß ihren eigenen Nutzungsbedingungen und Datenschutzrichtlinien gespeichert und verarbeitet.
Weitergabe von Daten an Dritte
Personenbezogene Daten werden nicht an Dritte weitergegeben, außer in drei Fällen: wenn die Weitergabe gesetzlich vorgeschrieben ist; wenn der Nutzer der Weitergabe zugestimmt hat; wenn die Weitergabe zur Erfüllung vertraglicher Pflichten durch einen Dienstleister erforderlich ist, wie oben beschrieben.
Erfordert der Betrieb des Dienstes die Übermittlung von Daten in ein anderes Land, führt der Betreiber die nach anwendbarem Recht für eine solche Übermittlung vorgeschriebenen Verfahren durch, einschließlich erforderlicher Benachrichtigungen und der Prüfung des Datenschutzniveaus beim Empfänger.
Der Betreiber und sonstige Personen, die Zugang zu personenbezogenen Daten erhalten, sind verpflichtet, diese nicht ohne Einwilligung des Nutzers an Dritte weiterzugeben oder zu verbreiten, sofern nicht durch anwendbares Recht etwas anderes bestimmt ist.
Speicherung und Sicherheit
Die Daten werden in dem Land oder Rechtsraum gespeichert, in dem die jeweilige Instanz des Dienstes betrieben wird, und gemäß dem dort geltenden Datenschutzrecht verarbeitet. Die Sicherheit wird durch rechtliche, organisatorische und technische Maßnahmen gewährleistet: rollenbasierte Zugriffskontrolle, Minimierung der Sichtbarkeit, technische Protokolle, Anonymitätseinstellungen und Beschränkungen für die Anzeige sensibler Auswertungsperspektiven.
Diese Maßnahmen schützen die Daten vor unrechtmäßigem oder zufälligem Zugriff, Zerstörung, Veränderung, Sperrung, Kopieren, Weitergabe und Verbreitung. Der Ansatz zur Sichtbarkeitsmatrix, Speicherung und zu Dienstleistern wird im Trust Center näher beschrieben.
Speicherdauer, Export und Löschung
Die Verarbeitungsdauer richtet sich nach der Erreichung der Zwecke, für die die Daten erhoben wurden, sofern nicht durch Vertrag oder anwendbares Recht eine andere Dauer vorgesehen ist. Organisationsdaten werden gespeichert, solange das Konto und der Vertragskontext aktiv sind, oder länger, wenn dies für gesetzliche Pflichten, Sicherheit, Abrechnungen oder Streitbeilegung erforderlich ist.
Nach Erreichung der Verarbeitungszwecke, bei Widerruf der Einwilligung, auf Verlangen des Nutzers nach Beendigung der Verarbeitung oder bei Feststellung einer unrechtmäßigen Verarbeitung werden die Daten gelöscht oder anonymisiert. Der Administrator der Organisation kann den Export oder die Löschung der Organisationsdaten beantragen; Sicherungskopien werden gemäß den Aufbewahrungsrichtlinien gelöscht, und technische Protokolle werden nur so lange aufbewahrt, wie es für die Sicherheit und die Verpflichtungen des Dienstes erforderlich ist.
Nutzerrechte und Anfrageverfahren
Der Nutzer hat das Recht, Auskunft über die Verarbeitung seiner Daten zu erhalten, deren Berichtigung, Sperrung oder Löschung zu verlangen, wenn die Daten unvollständig, veraltet, unrichtig, unrechtmäßig erhoben oder für den angegebenen Zweck nicht erforderlich sind, die Einwilligung zur Verarbeitung zu widerrufen, die Beendigung der Verarbeitung zu fordern und gegen Handlungen oder Unterlassungen des Betreibers bei der zuständigen Aufsichtsbehörde für den Datenschutz oder vor Gericht Beschwerde einzulegen.
Anfragen sind an den Betreiber über die auf der Website angegebenen Kontaktdaten zu richten: zur Berichtigung von Daten mit dem Betreff „Aktualisierung personenbezogener Daten“, zum Widerruf der Einwilligung mit dem Betreff „Widerruf der Einwilligung zur Verarbeitung personenbezogener Daten“. Geht ein Löschersuchen ein, löscht der Betreiber die Daten des Nutzers; Antworten erfolgen innerhalb der gesetzlich vorgeschriebenen Fristen.
Wenn sich die Anfrage auf Daten innerhalb der Organisation bezieht, kann der Dienst sie an den Administrator dieser Organisation weiterleiten oder gemeinsam mit ihm bearbeiten. Der Nutzer seinerseits ist verpflichtet, wahrheitsgemäße Angaben zu seiner Person zu machen und Änderungen mitzuteilen; für die Übermittlung unrichtiger Angaben oder Daten einer anderen Person ohne deren Einwilligung trägt die übermittelnde Person die Verantwortung.
Änderungen der Richtlinie
Alle Änderungen der Richtlinie werden in diesem Dokument festgehalten. Die Richtlinie gilt unbefristet, bis sie durch eine neue Version ersetzt wird; die aktuelle Version ist stets unter http://localhost/privacy abrufbar.
Angaben zum Betreiber
- NanoDepo