Datenschutzhinweise für SFWORLD und SF VISION

Version: 0.7

Stand: 17. September 2026

Geltungsbereich: Öffentliche SFWORLD-Seiten, geschützte SFWORLD-Kundenplattform und – soweit bereitgestellt – native SF-VISION-App für visionOS

1. Datenschutz auf einen Blick

Mit diesen Datenschutzhinweisen informieren wir Sie darüber, wie personenbezogene Daten bei der Nutzung von SFWORLD und SF VISION verarbeitet werden. Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.

Diese Hinweise gelten insbesondere für:

  • Besucher unserer öffentlichen SFWORLD-Seiten,
  • registrierte und eingeladene Benutzer der SFWORLD-Kundenplattform,
  • Ansprechpartner, Beschäftigte und Administratoren unserer Kunden und Interessenten,
  • Benutzer der nativen SF-VISION-App,
  • Personen, die Support-, Service-, Lizenz- oder Terminanfragen stellen,
  • interne Benutzer, deren Zugriffe aus Sicherheits- und Nachweisgründen protokolliert werden.

Das Wichtigste in Kürze

FrageKurzinformation
Wer ist verantwortlich?Für die eigenen Plattform-, Vertrags-, Lizenz-, Sicherheits- und Supportzwecke ist grundsätzlich die Silberform Aktiengesellschaft verantwortlich. Bei ausschließlich kundengesteuerten Beschäftigten- und Organisationsdaten kann der jeweilige Unternehmenskunde verantwortlich sein.
Wie erhalten wir Daten?Insbesondere durch Ihre Eingaben, durch Einladungen und Zuweisungen Ihres Unternehmens sowie automatisch beim technisch erforderlichen Betrieb der Plattform.
Wofür werden Daten verwendet?Zur Bereitstellung und Absicherung der Dienste, Verwaltung von Konten, Organisationen und Lizenzen, Vertragsdurchführung, Abrechnung, Support und Erfüllung gesetzlicher Pflichten.
Welche Dienstleister werden eingesetzt?IONOS für das Hosting und Supabase für Anmeldung, Datenbank, Dateispeicher und bereitgestellte Live-Chat-Funktionen. Weitere Empfänger hängen von den freigeschalteten Funktionen ab.
Findet Werbe- oder Analysetracking statt?Im geprüften Stand werden keine externen Analyse-, Werbe- oder Marketing-Tracker eingesetzt.
Welche Rechte haben Sie?Unter den gesetzlichen Voraussetzungen insbesondere Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerruf, Widerspruch und Beschwerde bei einer Aufsichtsbehörde.

Soweit auf einzelnen Seiten oder bei besonderen Vorgängen ergänzende Datenschutzhinweise angezeigt werden, gehen diese ergänzenden Hinweise für den jeweiligen Vorgang vor.

2. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung („DSGVO“) ist, soweit in Abschnitt 4 nichts Abweichendes erläutert wird:

Silberform Aktiengesellschaft

Industriestraße 16

71263 Weil der Stadt

Deutschland

Telefon: +49 7159 1630-0

Website: www.silberform.eu

Datenschutzkontakt: datenschutz@silberform.ag

Sitz der Gesellschaft: Weil der Stadt

Registergericht: Amtsgericht Stuttgart, HRB 734137

Umsatzsteuer-Identifikationsnummer: DE 271648679

Aufsichtsratsvorsitzender: Bernd Nagel

Vorstandsvorsitzender: Jürgen Müller

Vorstand: Marius Müller

3. Datenschutzbeauftragter

Wir haben für unser Unternehmen einen Datenschutzbeauftragten bestellt. Sie erreichen ihn unter:

Silberform Aktiengesellschaft – Datenschutzbeauftragter –

Industriestraße 16

71263 Weil der Stadt

Deutschland

Telefon: +49 174 9441556

E-Mail: datenschutz@silberform.ag

Website: https://ProDatSec.com

Bitte kennzeichnen Sie vertrauliche Post an den Datenschutzbeauftragten entsprechend.

4. Datenschutzrechtliche Rollen im B2B-Modell

SFWORLD ist eine mandantenfähige B2B-Plattform. Deshalb kann die datenschutzrechtliche Rolle je nach Verarbeitungsvorgang unterschiedlich sein.

4.1 Silberform als Verantwortlicher

Silberform ist insbesondere für Betrieb und Sicherheit der öffentlichen Seiten, Plattform und App, Benutzerkonten und Anmeldung, die eigene Kunden- und Vertragsbeziehung, Lizenzierung, kaufmännische Verwaltung, an Silberform gerichtete Anfragen, administrative Zugriffe sowie die Rechtsverteidigung verantwortlich. Für diese Verarbeitungen gelten die vorliegenden Datenschutzhinweise unmittelbar.

4.2 Kunde als Verantwortlicher, Silberform als Auftragsverarbeiter

Ein Unternehmenskunde kann Daten seiner Beschäftigten oder sonstigen Benutzer einstellen, Rollen festlegen, Einladungen veranlassen, Lizenzen zuweisen oder Inhalte bereitstellen. Soweit der Kunde dabei Zwecke und wesentliche Mittel vorgibt und Silberform ausschließlich nach dokumentierter Weisung handelt, ist der Kunde Verantwortlicher und Silberform Auftragsverarbeiter nach Artikel 28 DSGVO.

Der Kunde ist dann insbesondere für die Rechtmäßigkeit, die Information der betroffenen Personen, die Berechtigung seiner Administratoren und Betroffenenrechte verantwortlich. Seine Kontaktdaten ergeben sich regelmäßig aus der Einladung, dem Arbeits- oder Vertragsverhältnis oder dem Organisationskonto.

Erreicht uns ein entsprechendes Betroffenenersuchen, unterstützen wir den Kunden und leiten das Ersuchen erforderlichenfalls weiter. Für eigene Sicherheits-, Anmelde-, Lizenz-, Vertrags- und Nachweiszwecke bleibt Silberform selbst verantwortlich. Artikel 28 DSGVO regelt das Auftragsverhältnis, ist aber keine Verarbeitungsrechtsgrundlage.

5. Allgemeine Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nur, wenn hierfür eine Rechtsgrundlage besteht. Je nach Vorgang kommen insbesondere folgende Rechtsgrundlagen in Betracht:

  • Artikel 6 Absatz 1 Buchstabe b DSGVO: Vertragserfüllung oder vorvertragliche Maßnahmen auf Ihre Anfrage. Bei Beschäftigten eines Unternehmenskunden ist regelmäßig nicht die einzelne Person Vertragspartner von Silberform.
  • Artikel 6 Absatz 1 Buchstabe c DSGVO: Verarbeitung zur Erfüllung gesetzlicher Pflichten, insbesondere handels- und steuerrechtlicher Aufbewahrungs-, Nachweis- und Mitwirkungspflichten.
  • Artikel 6 Absatz 1 Buchstabe f DSGVO: Berechtigte Interessen, insbesondere sicherer Plattformbetrieb, B2B-Kundenverwaltung, korrekte Lizenzvergabe, Missbrauchsprävention, Fehleranalyse und Rechtsverteidigung, sofern nicht Ihre Interessen oder Rechte überwiegen.
  • Artikel 6 Absatz 1 Buchstabe a DSGVO: Freiwillige Einwilligung, wenn wir diese für einen bestimmten Vorgang ausdrücklich einholen. Sie kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

Soweit Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden, beachten wir zusätzlich § 25 Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz („TDDDG“). Einzelheiten enthält Abschnitt 8.

6. Kategorien, Quellen und Bereitstellung der Daten

6.1 Datenkategorien

Abhängig von Ihrer Nutzung verarbeiten wir insbesondere:

  • Identitäts-, Profil- und Anmeldedaten, etwa Kontokennung, E-Mail-Adresse, Name, Profilstatus sowie Anmelde- und Zurücksetzungszeitpunkte,
  • Organisations- und Berechtigungsdaten, etwa Organisation, Mitgliedschaft, Gruppe, Rolle, Zuständigkeitsbereich und Status,
  • Unternehmens-, Kontakt-, Vertrags- und Rechnungsdaten, etwa Firmenname, Anschrift, Steuer- und Handelsregisterangaben, Ansprechpartner und Vertragsreferenzen,
  • Lizenz- und Berechtigungsdaten, etwa Produkt, Lizenztyp, Status, Laufzeit, Zuweisung, Lizenzpool, Umfang und Nutzungszeitpunkte,
  • Gerätedaten, etwa Geräte-ID, Seriennummer, Modell, Status, Organisation und optionale Benutzerzuordnung,
  • Kommunikations-, Support- und Servicedaten einschließlich Nachrichten, Kontaktdaten, Terminwünschen, Anhängen sowie – bei freigeschaltetem Live-Chat – Verfügbarkeits- und Tippstatus,
  • Nutzungs-, Sicherheits- und Protokolldaten, soweit sie für Abruf, Zugriffsschutz, Lizenzprüfung oder Fehleranalyse erforderlich sind.

6.2 Herkunft der Daten

Wir erhalten personenbezogene Daten:

  • unmittelbar von Ihnen, etwa bei Registrierung, Profilpflege, Anfrage oder Dateiupload,
  • von Ihrem Arbeitgeber, Kundenadministrator oder sonstigen Organisationsverantwortlichen, etwa bei Einladung, Rollen-, Geräte- oder Lizenzzuweisung,
  • aus der Plattformnutzung, unseren technischen Dienstleistern und Geschäftskontakten mit Ihrem Unternehmen.

Wir erheben für die hier beschriebenen Plattformzwecke grundsätzlich keine personenbezogenen Daten aus öffentlich zugänglichen Quellen, soweit dies nicht im Einzelfall ausdrücklich kenntlich gemacht wird.

Wenn wir Daten nicht direkt bei Ihnen erheben und selbst Verantwortlicher sind, stellen wir die Informationen nach Artikel 14 DSGVO innerhalb der gesetzlichen Fristen bereit, regelmäßig über diese Hinweise, die Einladung oder eine ergänzende Mitteilung. Ist Ihr Unternehmen für die Verarbeitung verantwortlich, obliegt die Information grundsätzlich Ihrem Unternehmen.

6.3 Pflicht zur Bereitstellung

Pflichtfelder und technisch notwendige Daten müssen bereitgestellt werden, wenn ohne sie ein Konto nicht angelegt, eine Organisation nicht zugeordnet, ein Vertrag nicht durchgeführt, eine Lizenz nicht geprüft oder eine Anfrage nicht bearbeitet werden kann. Ohne eine funktionsfähige E-Mail-Adresse sind insbesondere Registrierung, Einladung, Login-Bestätigung und Passwort-Reset nicht möglich. Ohne erforderliche Unternehmens- oder Rechnungsdaten kann eine kostenpflichtige Leistung gegebenenfalls nicht angeboten oder abgerechnet werden.

Freiwillige Angaben sind als solche erkennbar oder ergeben sich aus dem Kontext. Werden freiwillige Angaben nicht gemacht, entstehen hieraus grundsätzlich keine Nachteile; die betreffende optionale Funktion kann jedoch eingeschränkt sein.

7. Einzelne Verarbeitungsvorgänge

7.1 Abruf der öffentlichen Seiten und IONOS-Serverprotokolle

Beim Abruf unserer Webangebote werden erforderliche Verbindungs- und Protokolldaten verarbeitet. Dazu können IP-Adresse, Abrufzeitpunkt, angeforderte Seite, Übertragungsstatus sowie übermittelte Browser- und Geräteangaben gehören. Die Daten werden zur Auslieferung der Website, Fehleranalyse sowie zur Erkennung und Abwehr missbräuchlicher Zugriffe benötigt.

Die Verarbeitung erfolgt auf Grundlage von Artikel 6 Absatz 1 Buchstabe f DSGVO. Unser berechtigtes Interesse besteht in der sicheren, stabilen und wirtschaftlichen Bereitstellung des Angebots. Hostingdienstleister ist die IONOS SE; nähere Angaben enthält Abschnitt 9. Eine konkrete tarifabhängige Logfrist wird in diesen Hinweisen nicht behauptet. Maßgeblich sind die produktive IONOS-Konfiguration, der Sicherheitszweck und die vertraglich beziehungsweise gesetzlich erforderliche Dauer.

7.2 Registrierung, Bestätigung, Anmeldung und Passwortzurücksetzung

Für Benutzerkonten verarbeiten wir insbesondere E-Mail-Adresse, Kontokennung, Passwort in nicht im Klartext lesbarer Form, Profilstatus, Anmeldeinformationen sowie Bestätigungs-, Anmelde-, Aktivitäts- und Zurücksetzungszeitpunkte. Dies dient der Kontoanlage, Anmeldung, Wiederherstellung des Kontozugangs, Zuordnung zu Organisationen und Lizenzen sowie dem Schutz vor unbefugtem Zugriff. Die Anmeldung wird mit Supabase Auth bereitgestellt.

Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b DSGVO, wenn Sie selbst Vertragspartei sind oder vorvertraglich handeln. Bei Benutzern eines Unternehmenskunden erfolgt die Verarbeitung regelmäßig auf Grundlage von Artikel 6 Absatz 1 Buchstabe f DSGVO; berechtigte Interessen sind die sichere Bereitstellung des vertraglich vereinbarten Zugangs und die eindeutige Benutzerzuordnung. Sicherheitsprotokolle werden ebenfalls auf Artikel 6 Absatz 1 Buchstabe f DSGVO gestützt. Gesetzlich erforderliche Nachweise beruhen auf Artikel 6 Absatz 1 Buchstabe c DSGVO.

Ein Logout beendet die Anmeldung auf dem verwendeten Gerät und entfernt beziehungsweise entwertet dort die gespeicherten Anmeldeinformationen. Andere Geräte können weiterhin angemeldet bleiben.

7.3 Einladungen und indirekte Datenerhebung

Kundenadministratoren oder autorisierte interne Mitarbeiter können Personen per E-Mail einladen. Verarbeitet werden insbesondere E-Mail-Adresse, gegebenenfalls Name, einladende Person, Organisation, vorgesehene Rolle oder Gruppe sowie Status und Zeitpunkte der Einladung. Dies dient der kontrollierten Kontoanlage, sicheren Zuordnung und Nachvollziehbarkeit. Einladungslinks sind zeitlich begrenzt.

Soweit Silberform Verantwortlicher ist, beruht die Verarbeitung auf Artikel 6 Absatz 1 Buchstabe b DSGVO bei einer vorvertraglichen Maßnahme mit Ihnen oder auf Artikel 6 Absatz 1 Buchstabe f DSGVO. Berechtigte Interessen sind eine sichere, nachvollziehbare und vom Unternehmenskunden veranlasste Zugangsvergabe. Hat allein Ihr Unternehmen die Einladung veranlasst und die Zwecke festgelegt, verarbeitet Silberform diese Daten insoweit als Auftragsverarbeiter.

7.4 Profile, Organisationen, Rollen, Gruppen und Berechtigungen

Zur Nutzung innerhalb einer Kundenorganisation verarbeiten wir Profil- und Organisationszuordnungen, Mitgliedschaftsstatus, Rollen, Bereiche, Gruppen, Zuständigkeitsbereiche und Gültigkeitszeiträume. Dies ermöglicht die richtige Organisationsansicht, aufgabenbezogene Zugriffe und die Nachvollziehbarkeit von Berechtigungsänderungen.

Soweit Silberform über diese Verarbeitung entscheidet, gilt Artikel 6 Absatz 1 Buchstabe b oder f DSGVO. Berechtigte Interessen sind der mandantensichere Plattformbetrieb, die Erfüllung der B2B-Leistungsbeziehung und die Verhinderung unberechtigter Zugriffe. Kundengesteuerte Zuordnungen können im Auftragsverarbeitungsverhältnis erfolgen.

Kundenadministratoren sehen nur die Daten, die ihnen innerhalb ihrer Organisation und ihres technischen Berechtigungsumfangs zugänglich sind. Abhängig von ihrer Rolle können sie Profile einladen, Rollen oder Gruppen zuweisen, Zugänge verwalten und Lizenzen zuordnen.

7.5 Lizenzen und Produktberechtigungen

Für Lizenzverwaltung und Produktfreischaltung verarbeiten wir Organisation und Benutzerzuordnung, Produkt, Lizenzart und -status, Laufzeit, Umfang, Nutzung, Lizenzpool, gebuchte Pakete, Vertragsreferenzen und Änderungshistorien. Die Berechtigung zur Produktnutzung wird anhand der gültigen Organisationszugehörigkeit, Rolle und Lizenz geprüft. Dies dient der Vertragserfüllung, Funktionsfreischaltung, Lizenzverwaltung, Verhinderung unberechtigter Nutzung und dem Support.

Rechtsgrundlagen sind Artikel 6 Absatz 1 Buchstabe b DSGVO bei einem Vertrag mit der betroffenen Person, andernfalls Artikel 6 Absatz 1 Buchstabe f DSGVO. Berechtigte Interessen sind die ordnungsgemäße Durchführung der B2B-Lizenzverträge und die nachvollziehbare Rechteverwaltung. Gesetzlich erforderliche kaufmännische Nachweise beruhen auf Artikel 6 Absatz 1 Buchstabe c DSGVO.

Soweit für Ihre Organisation freigeschaltet, kann eine Floating-Lizenz für einen begrenzten Zeitraum offline ausgecheckt oder für Benutzer, Gruppen oder Bereiche reserviert werden. Dabei verarbeiten wir zusätzlich Lease- und Reservierungskennungen, Zeitraum, Ziel und Zielbezeichnung, Menge, Ersteller, Begründung, Ausgabe- und Widerrufsstatus, eine Tokenkennung, die Kennung des verwendeten öffentlichen Signaturschlüssels sowie einen kryptografischen Fingerabdruck des öffentlichen Geräteschlüssels. Der ausgegebene Lizenz-Token und private Geräte- oder Signaturschlüssel werden nicht in der Plattformdatenbank gespeichert.

Bei einem Offline-Checkout-Antrag verarbeiten wir außerdem Antragsteller, gewünschte Dauer, gegebenenfalls Pool und Reservierung, Begründung, Status sowie die Entscheidung mit Grund, handelnder Person, Entscheidungsweg und Zeitpunkten. Für die gerätegebundene Nutzung werden Auth-Session-ID, zufällige Installations-ID, Fingerabdruck des öffentlichen Geräteschlüssels, Gerätebezeichnung, aktiver Organisationskontext, Status und Aktivierungs-, Heartbeat-, Freigabe- und Sperrzeitpunkte verarbeitet. Ein privater Geräteschlüssel wird nicht in der Plattformdatenbank gespeichert.

Diese Verarbeitung dient der vertraglich vorgesehenen Offline-Nutzung, Kapazitätssteuerung, Missbrauchsvermeidung und Nachvollziehbarkeit. Ein offline gespeicherter Token kann bei fehlender Verbindung technisch nicht sofort widerrufen werden und bleibt längstens bis zu seinem festgelegten Ablauf prüfbar. Ein serverseitiger Widerruf verhindert weitere Ausstellungen und Online-Nutzung; die Kapazität kann bis zum ursprünglichen Ablauf gebunden bleiben.

7.6 Unternehmens-, Kontakt-, Vertrags- und Rechnungsdaten

Für Kunden- und Vertragsverwaltung verarbeiten wir insbesondere Firmenname, Rechtsform, Anschrift, Website, Umsatzsteuer- und Handelsregisterangaben, Vertragsreferenzen sowie Namen und Kontaktdaten von fachlichen oder kaufmännischen Ansprechpartnern. Dies dient der Anbahnung und Durchführung der Geschäftsbeziehung, der Zuordnung des Organisationskontos, der Abrechnung, Kommunikation und Erfüllung gesetzlicher Nachweispflichten.

Rechtsgrundlagen sind Artikel 6 Absatz 1 Buchstabe b DSGVO bei unmittelbaren Vertrags- oder vorvertraglichen Beziehungen zur betroffenen Person, Artikel 6 Absatz 1 Buchstabe c DSGVO für gesetzliche Pflichten und Artikel 6 Absatz 1 Buchstabe f DSGVO für die Kommunikation und Durchführung der Geschäftsbeziehung mit Unternehmenskunden. Unser berechtigtes Interesse besteht in einer geordneten und nachvollziehbaren B2B-Kunden- und Vertragsverwaltung.

Im geprüften Produktivstand ist kein externer Zahlungsdienstleister als aktiver Empfänger in diesen Datenschutzhinweisen zugrunde gelegt. Vollständige Kartendaten werden nicht in SFWORLD gespeichert.

7.7 Geräteverwaltung

Im betrieblichen Gerätekontext können Geräte-ID, Organisation, Seriennummer, Modell, Status und eine optionale Benutzerzuordnung verarbeitet werden. Die Daten dienen der Verwaltung betrieblicher Geräte, der Zuordnung zu Support- und Servicevorgängen und – soweit vorgesehen – der Lizenz- oder Bereitstellungszuordnung.

Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO, soweit Silberform selbst Verantwortlicher ist. Berechtigte Interessen sind die geordnete Geräteverwaltung, der Support und die eindeutige Zuordnung betrieblicher Ressourcen. Bei vollständig kundengesteuerter Geräteverwaltung kann Silberform als Auftragsverarbeiter tätig werden.

7.8 Support-, Service- und Lizenzanfragen

Über das öffentliche Kontaktformular können Sie eine Demo, Informationen zu SF VISION und Lizenzen, Datenaufbereitung, Workshop und Training, Leihhardware, Beratung oder ein allgemeines Anliegen anfragen. Dabei verarbeiten wir Ihren Namen, Ihre geschäftliche E-Mail-Adresse, Organisation, das gewählte Thema, Ihre Nachricht, eine optionale Telefonnummer sowie die dokumentierte Kenntnisnahme dieser Datenschutzhinweise. Eine Marketingeinwilligung wird nicht eingeholt; das Formular enthält keine Anhänge, externen Analysewerkzeuge oder externes CAPTCHA.

Zum Schutz vor automatisiertem Missbrauch wird aus technischen Verbindungsmerkmalen, insbesondere der bestmöglich verfügbaren Proxy-IP-Adresse und dem User-Agent, serverseitig ein nicht rückrechenbarer HMAC-Fingerprint gebildet. Die Roh-IP-Adresse wird nicht in der Kontakt- oder Rate-Limit-Datenbank gespeichert. Der Fingerprint, das Stundenfenster und ein Zähler werden höchstens 24 Stunden vorgehalten. Pro Fingerprint werden höchstens fünf Übermittlungen je Stunde angenommen.

Die Anfrage wird in einer geschützten internen Inbox bearbeitet. Nur entsprechend berechtigte Mitarbeitende können Kontaktinhalt, Bearbeitungsstatus, Zuständigkeit, interne Notizen und Ereignisverlauf einsehen. Ein automatischer Versand an einen externen Mailanbieter findet in diesem Ablauf nicht statt.

Bei Support-, Service- oder Lizenzanfragen verarbeiten wir insbesondere Art, Titel, Beschreibung, Priorität und Status der Anfrage, Ihre Kontaktdaten, Nachrichten, betroffene Organisationen, Lizenzen oder Geräte, Bearbeitungsschritte und hochgeladene Anhänge.

Für ausdrücklich freigeschaltete Kundenorganisationen kann ein direkter persönlicher Live-Chat mit einem zugewiesenen Ansprechpartner bereitgestellt werden. Dabei verarbeiten wir Chatnachrichten, beteiligte Personen, Zeitpunkte sowie Verfügbarkeits-, Sitzungs-, Heartbeat- und Tippstatus. Chats werden getrennt von Serviceanfragen gespeichert. Ein Ansprechpartner kann aus dem Gespräch eine eigenständige, für die Organisation sichtbare Anfrage erstellen; der Chatverlauf wird dabei nicht kopiert. Die Verarbeitung dient der unmittelbaren Bearbeitung Ihres Supportanliegens. Audio- oder Videoanrufe sind nicht Bestandteil dieser Funktion.

Anhänge werden zunächst in einer privaten Quarantäne bei Supabase gespeichert und auf dem von uns betriebenen Server auf Schadsoftware geprüft. Dafür wird die Datei vorübergehend auf den Server geladen. Erst nach erfolgreicher Prüfung wird sie für berechtigte Personen über zeitlich begrenzte Downloadlinks verfügbar. Nicht erfolgreich geprüfte Anhänge bleiben gesperrt. Die Prüfung kann Schadsoftware nicht in jedem Fall erkennen.

Bitte übermitteln Sie in Freitexten und Anhängen keine Gesundheitsdaten, biometrischen Daten, Angaben zur ethnischen Herkunft, Religion, politischen Meinung, Gewerkschaftszugehörigkeit, sexuellen Orientierung oder sonstigen besonderen Kategorien personenbezogener Daten nach Artikel 9 DSGVO. Solche Daten dürfen nur verarbeitet werden, wenn dies vorab erforderlich, rechtlich gesondert abgesichert und mit uns vereinbart ist. Übermitteln Sie auch keine Zugangsdaten, privaten Schlüssel oder andere Geheimnisse.

Die Verarbeitung erfolgt auf Grundlage von Artikel 6 Absatz 1 Buchstabe b DSGVO, soweit die Anfrage einen Vertrag mit Ihnen oder eine vorvertragliche Maßnahme betrifft. Im B2B-Kontext beruht sie regelmäßig auf Artikel 6 Absatz 1 Buchstabe f DSGVO; berechtigte Interessen sind die Bearbeitung der Kundenanfrage, Fehlerbehebung, Servicequalität und nachvollziehbare Kommunikation. Gesetzlich erforderliche Nachweise beruhen auf Artikel 6 Absatz 1 Buchstabe c DSGVO.

7.9 Terminwünsche

Bei einem Terminwunsch verarbeiten wir insbesondere gewünschten Zeitraum, Zeitzone, Anlass, Name, E-Mail-Adresse, optionale Telefonnummer und Notizen. Im geprüften Produktivstand werden Terminwünsche innerhalb der Plattform verarbeitet; Microsoft Bookings ist nicht als aktiver Empfänger zugrunde gelegt.

Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b DSGVO, wenn Sie einen Termin zur Vertragsanbahnung oder Vertragsdurchführung anfragen, andernfalls Artikel 6 Absatz 1 Buchstabe f DSGVO. Unser berechtigtes Interesse ist eine effiziente Koordination von Support-, Beratungs- und Serviceterminen.

7.10 Sicherheitsprotokolle und administrative Zugriffe

Sicherheitsrelevante und kritische administrative Vorgänge werden protokolliert. Dabei können Art und Zeitpunkt, betroffene Organisation oder Datensätze, handelnde Personen, Änderungsgründe und Fehlerangaben verarbeitet werden. Autorisierte interne Mitarbeiter erhalten nur den für ihre Aufgabe erforderlichen Zugriff auf Kunden-, Lizenz-, Geräte-, Support-, Abrechnungs- oder Protokolldaten.

Dies dient dem Schutz von Konten und Kundendaten, der Nachvollziehbarkeit kritischer Änderungen, der Missbrauchs- und Fehlererkennung, dem Support sowie der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO. Unsere berechtigten Interessen liegen im sicheren und nachvollziehbaren Plattformbetrieb, in der internen Zugriffskontrolle und in der Rechtsverteidigung. Soweit eine gesetzliche Nachweispflicht besteht, gilt zusätzlich Artikel 6 Absatz 1 Buchstabe c DSGVO.

7.11 Native SF-VISION-App für visionOS

Die native App verwendet dasselbe Benutzerkonto wie die Webplattform. Beim Login werden E-Mail-Adresse und Passwort für die Authentifizierung bei Supabase verwendet. Anschließend speichert die App auf dem Gerät die technisch erforderlichen Anmeldeinformationen. Nach erfolgreicher Anmeldung werden insbesondere das eigene Profil, aktive Organisationsmitgliedschaften und die für SF VISION relevanten Lizenz- und Produktberechtigungen geladen.

Wenn mehrere Organisationen verfügbar sind, kann die zuletzt ausgewählte Organisation auf dem App-Gerät gespeichert werden. Diese Auswahl dient nur der Bedienung und erweitert keine Berechtigung.

Die Verarbeitung dient dem Login, der Anzeige des zulässigen Organisationskontexts und der Prüfung der Produktberechtigung. Rechtsgrundlagen sind Artikel 6 Absatz 1 Buchstabe b DSGVO bei einem Vertrag mit Ihnen oder Artikel 6 Absatz 1 Buchstabe f DSGVO im B2B-Nutzungskontext. Berechtigte Interessen sind die sichere Bereitstellung der App und die Verhinderung unberechtigter Produktnutzung.

Bei freigeschaltetem Offline-Lizenzbetrieb erzeugt die App einen gerätebezogenen kryptografischen Schlüssel und speichert privaten Schlüssel sowie zeitlich begrenzten Lizenz-Token im geschützten Schlüsselbund beziehungsweise – soweit vom Gerät unterstützt – in der Secure Enclave. Die App speichert außerdem die zuletzt verifizierte Serverzeit, um erhebliche Rückstellungen der Geräteuhr zu erkennen. Diese Daten sind für Gerätebindung, Offline-Prüfung und Missbrauchsschutz erforderlich und werden nicht für Werbung oder Profiling verwendet.

7.12 Kontakt per E-Mail oder Telefon

Wenn Sie uns außerhalb der Plattform kontaktieren, verarbeiten wir Ihre Kontaktdaten und den Inhalt Ihrer Mitteilung zur Bearbeitung des Anliegens. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b DSGVO bei vertragsbezogenen oder vorvertraglichen Anliegen und ansonsten Artikel 6 Absatz 1 Buchstabe f DSGVO. Unser berechtigtes Interesse besteht in der Beantwortung geschäftlicher Anfragen und der Dokumentation der Kommunikation.

8. Cookies und Speicherung auf Endgeräten

Die Plattform verwendet im geprüften Stand keine externen Analyse-, Werbe- oder Marketing-Tracker.

Für Login und ausdrücklich angeforderte Plattformfunktionen werden jedoch Informationen auf dem Endgerät gespeichert oder ausgelesen:

SpeicherungInhalt und ZweckTypische Dauer / LöschungEinordnung nach § 25 TDDDG
Anmelde-Cookies der WebplattformAnmeldeinformationen zur Aufrechterhaltung der Sitzung und für den Zugriff auf geschützte Bereiche.Technische Maximaldauer bis zu 400 Tage; die tatsächliche Gültigkeit kann kürzer sein. Beim Logout werden die Informationen auf dem verwendeten Gerät entfernt beziehungsweise entwertet.Erforderlich für den ausdrücklich gewünschten Login und die geschützte Plattform; § 25 Absatz 2 Nummer 2 TDDDG.
Vorübergehender SitzungsstatusWarenkorb-, Lizenz-, Checkout- und Darstellungsstatus, gegebenenfalls einschließlich während des Vorgangs eingegebener Kontakt- oder Rechnungsangaben.Regelmäßig bis zum Ende der Browsersitzung, zum Überschreiben oder zur manuellen Löschung. Browser können Sitzungen technisch wiederherstellen.Erforderlich, soweit der Benutzer den jeweiligen Plattformvorgang aufruft; § 25 Absatz 2 Nummer 2 TDDDG.
Lokale Konto- und UnternehmenseinstellungenZwischengespeicherte Unternehmens-, Adress- und Rechnungskontaktdaten für die Kontoeinstellungen einer Organisation.Bis zum Überschreiben oder zur manuellen Löschung der Browserdaten.Funktionsbezogene Speicherung für die vom Benutzer aufgerufene Kontoverwaltung nach § 25 Absatz 2 Nummer 2 TDDDG.
Lokale OberflächeneinstellungenDarstellungs- und Bedienungseinstellungen für berechtigte interne Benutzer.Bis zum Überschreiben, Zurücksetzen oder manuellen Löschen.Funktionsbezogene Speicherung nach § 25 Absatz 2 Nummer 2 TDDDG.
Anmeldeinformationen und Organisationsauswahl in der AppAnmeldeinformationen für den App-Zugriff sowie gegebenenfalls die zuletzt ausgewählte, bereits berechtigte Organisation.Bis zum Logout, zur Ungültigkeit der Anmeldung, zur Änderung der Auswahl oder zur Entfernung der App-Daten.Erforderlich für den angemeldeten App-Zugriff und den gewählten Organisationskontext; § 25 Absatz 2 Nummer 2 TDDDG.

Diese Einordnung betrifft nur den geprüften aktuellen Funktionsumfang. Werden künftig optionale Analyse-, Werbe-, Komfort- oder Marketingtechnologien eingeführt, prüfen wir vor ihrer Aktivierung gesondert die Einwilligungspflicht, stellen erforderlichenfalls eine Einwilligungsverwaltung bereit und aktualisieren diese Hinweise.

Browser- und App-Daten können Sie über die Einstellungen des jeweiligen Browsers oder Geräts löschen. Das Blockieren technisch notwendiger Anmeldeinformationen kann dazu führen, dass Login und geschützte Funktionen nicht nutzbar sind.

9. Empfänger und Dienstleister

Innerhalb von Silberform erhalten nur Stellen Zugriff, die Daten für Plattformbetrieb, Kundenbetreuung, Lizenzierung, Abrechnung, Support, IT-Sicherheit oder Rechtsaufgaben benötigen. Autorisierte Administratoren unserer Kunden können Daten innerhalb ihrer Organisation entsprechend ihrer Aufgabe bearbeiten. Eine Übermittlung an Behörden, Gerichte, Berater oder Prüfer erfolgt nur, wenn sie gesetzlich vorgeschrieben oder anderweitig rechtlich zulässig ist.

9.1 IONOS SE

IONOS SE

Elgendorfer Straße 57

56410 Montabaur

Deutschland

IONOS verarbeitet in unserem Auftrag die für Hosting, Auslieferung, Betriebssicherheit und Serverprotokollierung erforderlichen Daten. Grundlage ist der geltende Vertrag zur Auftragsverarbeitung; weitere Informationen enthält der IONOS-Hinweis zum AVV. Die tatsächliche Dauer von Hostingprotokollen hängt vom eingesetzten Produkt, der Konfiguration und dem Sicherheitszweck ab.

9.2 Supabase Pte. Ltd.

Supabase Pte. Ltd.

65 Chulia Street #38-02/03

OCBC Centre

Singapore 049513

Supabase wird für Authentifizierung, Anmeldeverwaltung, Datenbankfunktionen, Zugriffsbeschränkungen, nicht öffentlichen Dateispeicher und – bei freigeschaltetem Live-Support – Live-Chat-Funktionen eingesetzt. Das SFWORLD-Projekt befindet sich in der Supabase-Region Central EU (Frankfurt). Weitere Informationen enthält die Supabase-Regionsdokumentation.

Die primäre Projektregion in Frankfurt schließt nicht aus, dass Support-, Sicherheits-, Kommunikations- oder Unterauftragsverarbeitungen durch Supabase beziehungsweise dessen Unterauftragsverarbeiter in Drittländern stattfinden. Einzelheiten ergeben sich aus der jeweils verbindlich abgeschlossenen Supabase-Datenverarbeitungsvereinbarung einschließlich Unterauftragsverarbeitern und EU-Standardvertragsklauseln.

9.3 Derzeit nicht aktive Integrationen

Stripe und Microsoft Bookings sind im geprüften Produktivstand keine aktiven Empfänger. Vor ihrer Aktivierung oder der Einführung externer Analyse-, Werbe-, Marketing- oder Telemetriedienste werden die jeweiligen Verarbeitungen geprüft und diese Hinweise aktualisiert.

10. Drittlandübermittlungen

Die zentrale Supabase-Projektregion liegt in Frankfurt. Da Supabase Pte. Ltd. seinen Sitz in Singapur hat und weltweit tätige Unterauftragsverarbeiter einsetzt, können Daten im Rahmen von Support, Betrieb oder Sicherheit auch außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums verarbeitet werden.

Fehlt für das jeweilige Drittland ein Angemessenheitsbeschluss nach Artikel 45 DSGVO, stützen wir die Übermittlung insbesondere auf EU-Standardvertragsklauseln nach Artikel 46 Absatz 2 Buchstabe c DSGVO und prüfen erforderliche zusätzliche Maßnahmen.

Informationen oder eine Kopie der maßgeblichen Garantien können Sie über den Datenschutzkontakt anfordern. Gesetzliche oder vertragliche Einschränkungen sowie der Schutz von Geschäftsgeheimnissen bleiben vorbehalten.

11. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist. Danach werden sie gelöscht, anonymisiert oder gesperrt, sofern keine gesetzlichen Pflichten, laufenden Verfahren, Sicherheitsinteressen oder Rechtsansprüche entgegenstehen.

DatenbereichSpeicherkriterien
Öffentliche Web- und ServerprotokolleNur solange für Auslieferung, Fehleranalyse, Kapazitätssteuerung und IT-Sicherheit erforderlich; die konkrete IONOS-Dauer richtet sich nach bestätigtem Tarif und produktiver Konfiguration. Bei einem Sicherheitsvorfall können relevante Auszüge bis zur Aufklärung und Rechtsverfolgung länger benötigt werden.
Konten, Einladungen und OrganisationszuordnungenFür die Dauer des aktiven Kontos, der Einladung oder Organisationszugehörigkeit; anschließend nur, soweit Abwicklung, Kundenweisung, Sicherheitsnachweis oder Rechtsansprüche dies erfordern.
Lizenzen und ProduktberechtigungenFür Vertrags- und Nutzungslaufzeit sowie anschließend für Abrechnung, Vertragsnachweis, Missbrauchskontrolle und Rechtsansprüche. Änderungshistorien werden nicht in jedem Fall sofort gelöscht; ihre erforderliche Aufbewahrung und Sperrung ist im Löschkonzept festzulegen.
Unternehmens-, Vertrags- und RechnungsdatenFür die Dauer der Geschäftsbeziehung und die geltenden gesetzlichen Fristen. Handelsbücher, Inventare, Eröffnungsbilanzen und Jahresabschlüsse können zehn Jahre, Buchungsbelege einschließlich einschlägiger Rechnungsunterlagen acht Jahre und empfangene beziehungsweise abgesandte Handels- oder Geschäftsbriefe sechs Jahre aufzubewahren sein. Maßgeblich ist die Einordnung des konkreten Dokuments; längere Pflichten oder laufende Verfahren bleiben unberührt.
Support-, Service-, Termin- und Gerätedaten einschließlich Anhängen und Live-ChatsBis zur Erledigung und angemessenen Nachbearbeitung; länger nur, soweit Vertrag, Gewährleistung, Sicherheit, gesetzliche Pflichten oder Rechtsansprüche dies erfordern. Die konkrete operative Frist richtet sich nach dem jeweiligen Vorgang und der dokumentierten Löschpraxis.
Öffentliche KontaktanfragenBis zur Bearbeitung und angemessenen Nachbereitung; länger nur, soweit Vertragsanbahnung, Nachweis, Sicherheit oder Rechtsansprüche dies erfordern. HMAC-basierte Rate-Limit-Daten werden spätestens nach 24 Stunden entfernt.
Sicherheits- und Änderungsprotokolle sowie Checkout- und GerätebindungsnachweiseSolange dies für Zugriffskontrolle, Sicherheitsanalyse, Fehlerbehebung, Vertragsnachweis, gesetzliche Anforderungen und Rechtsverteidigung erforderlich ist.
Lokale Browser- und App-SpeicherungNach den konkreten Kriterien und Maximalangaben in Abschnitt 8. Benutzer können Browser- und App-Daten zusätzlich selbst löschen.

Die gesetzlichen Fristen beginnen nach der jeweils anwendbaren Vorschrift, regelmäßig mit dem Schluss des betreffenden Kalenderjahres. Bei mehreren Pflichten ist die längste anwendbare Frist maßgeblich.

12. Technische und organisatorische Schutzmaßnahmen

Wir treffen dem Risiko angemessene technische und organisatorische Maßnahmen. Dazu gehören im geprüften Stand insbesondere:

  • verschlüsselte Übertragung,
  • Trennung der Daten verschiedener Kundenorganisationen,
  • rollen- und aufgabenbezogene Zugriffsbeschränkungen,
  • geschützte Speicherung von Support-Anhängen und zeitlich begrenzte Downloadlinks,
  • zugriffsbeschränkte Live-Chat-Kommunikation,
  • sichere und zeitlich begrenzte Einladungs- und Anmeldeverfahren,
  • Protokollierung kritischer Änderungen,
  • geschützte serverseitige Verwaltung administrativer Zugangsdaten,
  • serverseitige Prüfung von Lizenz- und Produktberechtigungen.

Diese Maßnahmen werden entsprechend Risiko, Stand der Technik und Systementwicklung überprüft. Kein technisches oder organisatorisches Verfahren kann einen absoluten Schutz garantieren. Die genannten Maßnahmen sind daher keine Zusicherung vollständiger Fehler- oder Angriffsfreiheit.

13. Ihre Datenschutzrechte

Wenn die gesetzlichen Voraussetzungen erfüllt sind, haben Sie uns gegenüber insbesondere folgende Rechte:

  • Auskunft nach Artikel 15 DSGVO über Ihre verarbeiteten personenbezogenen Daten,
  • Berichtigung nach Artikel 16 DSGVO unrichtiger oder Vervollständigung unvollständiger Daten,
  • Löschung nach Artikel 17 DSGVO, soweit keine gesetzlichen Aufbewahrungspflichten oder vorrangigen Gründe entgegenstehen,
  • Einschränkung der Verarbeitung nach Artikel 18 DSGVO,
  • Datenübertragbarkeit nach Artikel 20 DSGVO bei automatisierter Verarbeitung auf Grundlage einer Einwilligung oder eines Vertrags; eine direkte Übertragung an einen anderen Verantwortlichen erfolgt, soweit dies technisch machbar ist,
  • Widerruf einer Einwilligung nach Artikel 7 Absatz 3 DSGVO mit Wirkung für die Zukunft; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt,
  • Widerspruch nach Artikel 21 DSGVO gegen Verarbeitungen auf Grundlage von Artikel 6 Absatz 1 Buchstabe e oder f DSGVO.

Widerspruchsrecht: Erfolgt eine Verarbeitung auf Grundlage berechtigter Interessen nach Artikel 6 Absatz 1 Buchstabe f DSGVO, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die betreffenden Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Einer Verarbeitung für Direktwerbung können Sie jederzeit ohne besondere Begründung widersprechen.

Zur Ausübung Ihrer Rechte können Sie sich an datenschutz@silberform.ag oder postalisch an die in Abschnitt 2 genannte Anschrift wenden. Zur Vermeidung einer unbefugten Offenlegung können wir einen angemessenen Identitätsnachweis verlangen.

Soweit Ihr Unternehmen Verantwortlicher ist, richten Sie Ihr Ersuchen bitte vorrangig an den dortigen Datenschutzkontakt oder Administrator. Sie können sich dennoch an uns wenden; wir unterstützen die Zuordnung und Bearbeitung im Rahmen unserer gesetzlichen und vertraglichen Pflichten.

14. Beschwerderecht

Sie haben nach Artikel 77 DSGVO unbeschadet anderer Rechtsbehelfe das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Sie können sich insbesondere an die Behörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes wenden.

Für Silberform ist regelmäßig folgende Aufsichtsbehörde zuständig:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg

Heilbronner Straße 35

70191 Stuttgart

Deutschland

Telefon: +49 711 615541-0

E-Mail: poststelle@lfdi.bwl.de

Website: www.baden-wuerttemberg.datenschutz.de

15. Automatisierte Entscheidungen und Profiling

Im geprüften Stand finden keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Artikel 22 DSGVO und kein Profiling zu Werbe- oder Bewertungszwecken statt.

Automatisierte technische Prüfungen können einen Zugriff verweigern, wenn Anmeldung, Organisationszugehörigkeit, Rolle oder Lizenz nicht gültig sind. Dabei handelt es sich um regelgebundene Zugangs- und Sicherheitsprüfungen. Eine fehlerhafte oder unklare Berechtigungsentscheidung kann über den Support überprüft werden.

16. Änderungen dieser Datenschutzhinweise

Wir aktualisieren diese Hinweise, wenn sich Verarbeitungszwecke, Rechtsgrundlagen, Datenkategorien, Empfänger, Drittlandtransfers, Speichertechnologien, Aufbewahrungspraxis oder wesentliche Plattformfunktionen ändern. Es gilt die jeweils bereitgestellte Fassung.

Eine Aktualisierung ist insbesondere vor der produktiven Aktivierung von Stripe, Microsoft Bookings, externen Analyse-, Werbe-, Marketing-, Telemetrie- oder Fehleranalysediensten erforderlich.