Informationspflichten nach Art. 13 DSGVO

Information Requirements Under Article 13 of the GDPR

1. Verantwortlicher

1. Data Controller

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Slash-m GmbH vertreten durch den Geschäftsführer Martin Schulze

Köckritz 9

07570 Harth-Pöllnitz

Deutschland

E-Mail: privacy@cytario.com

The data controller within the meaning of the General Data Protection Regulation (GDPR) is:

Slash-m GmbH, represented by Managing Director Martin Schulze

Köckritz 9

07570 Harth-Pöllnitz

Germany

Email: privacy@cytario.com

2. Beschreibung des Dienstes

2. Description of the Service

Cytario ist eine cloudbasierte Software-as-a-Service-Lösung (SaaS), welche der Erstellung, Verarbeitung, Analyse und Verwaltung digitaler Bilddaten im Bereich der Pathologie sowie der damit verbundenen Forschungs- und Dokumentationsprozesse dient.

Im Rahmen der Nutzung verarbeitet Cytario sowohl Daten, die durch den Nutzer bereitgestellt werden, als auch technische Daten, die bei der Nutzung der Plattform automatisch entstehen.

Soweit personenbezogene Daten im Auftrag des Kunden verarbeitet werden, erfolgt die Verarbeitung ausschließlich auf Grundlage eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO.

Cytario is a cloud-based Software-as-a-Service (SaaS) solution designed for the creation, processing, analysis, and management of digital image data in the field of pathology, as well as the associated research and documentation processes.

In the course of its use, Cytario processes both data provided by the user and technical data generated automatically when using the platform.

To the extent that personal data is processed on behalf of the customer, such processing is carried out exclusively on the basis of a data processing agreement in accordance with Article 28 of the GDPR.

3. Kategorien der verarbeiteten Daten

3. Categories of Data Processed

Im Rahmen der Nutzung können insbesondere folgende Daten verarbeitet werden:

a) Nutzungsdaten

  • Benutzerkennung

  • Logfiles

  • IP-Adresse

  • Datum und Uhrzeit von Zugriffen

  • Systemereignisse

  • Nutzeraktionen

  • Sitzungsinformationen

  • Konfigurationen

  • Systemeinstellungen

b) Vertrags- und Abrechnungsdaten

  • Ansprechpartner

  • Unternehmen

  • Anschrift

  • Rechnungsdaten

  • Zahlungsinformationen

  • Vertragsdaten

c) Geschäftsdaten

  • vom Nutzer eingegebene Inhalte

  • Dokumente

  • Bilddateien

  • Analysedaten

  • Forschungsdaten

  • Metadaten

d) Authentifizierungsdaten

  • Name

  • E-Mail-Adresse

  • Benutzerkennung

  • Passwort (verschlüsselt)

  • Rollen und Berechtigungen

e) Besondere Kategorien personenbezogener Daten

  • Soweit der Kunde entsprechende Daten verarbeitet, kann Cytario auch Gesundheitsdaten gemäß Art. 9 DSGVO enthalten. Die Verantwortung für die Rechtmäßigkeit der Verarbeitung dieser Daten liegt beim jeweiligen Kunden als Verantwortlichem.

In the course of use, the following data in particular may be processed:

a ) Usage data

  • User ID

  • Log files

  • IP address

  • Date and time of access

  • System events

  • User actions

  • Session information

  • Configurations

  • System settings

b) Contract and billing data

  • Contact

  • Company

  • Address

  • Billing Information

  • Payment Information

  • Contract details

c) Business data

  • Content entered by the user

  • Documents

  • Image files

  • Analytics data

  • Research data

  • Metadata

d) Authentication data

  • Name

  • Email address

  • User ID

  • Password (encrypted)

  • Roles and permissions

e) Special Categories of Personal Data

  • To the extent that the customer processes such data, Cytario may also contain health data pursuant to Article 9 of the GDPR. Responsibility for the lawfulness of the processing of this data lies with the respective customer as the data controller.

5. Zwecke der Verarbeitung

5. Purposes of Processing

Die Verarbeitung erfolgt insbesondere zu folgenden Zwecken:

  • Bereitstellung der SaaS-Plattform

  • Verwaltung von Benutzerkonten

  • Authentifizierung und Autorisierung

  • Vertragsdurchführung

  • Fehleranalyse

  • Wartung

  • Datensicherung

  • Wiederherstellung nach Störungen

  • IT-Sicherheit

  • Missbrauchsverhinderung

  • Durchführung von Software-Updates

  • Verbesserung der Stabilität und Performance

  • Erfüllung gesetzlicher Verpflichtungen

  • Durchsetzung oder Abwehr rechtlicher Ansprüche

Eine Verarbeitung zu Werbezwecken oder zur Erstellung personenbezogener Nutzerprofile erfolgt nicht, sofern der Nutzer nicht ausdrücklich eingewilligt hat.

Processing is carried out in particular for the following purposes:

  • Provision of the SaaS platform

  • Management of user accounts

  • Authentication and authorization

  • Contract performance

  • Error analysis

  • Maintenance

  • Data Backup

  • Recovery after Failures

  • IT Security

  • Prevention of Misuse

  • Implementation of Software Updates

  • Improvement of Stability and Performance

  • Compliance with Legal Obligations

  • Enforcement or defense of legal claims

Data is not processed for advertising purposes or to create personalized user profiles unless the user has expressly consented.

6. Rechtsgrundlagen der Verarbeitung

6. Legal Basis for Processing

Soweit personenbezogene Daten verarbeitet werden, erfolgt dies auf Grundlage von:

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

  • Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Verpflichtungen)

  • Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen, insbesondere IT-Sicherheit, Systembetrieb, Fehleranalyse, Missbrauchserkennung und Weiterentwicklung)

  • Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, soweit erforderlich)

Soweit Gesundheitsdaten verarbeitet werden, erfolgt dies ausschließlich auf Grundlage von Art. 9 DSGVO durch den jeweiligen Verantwortlichen.

To the extent that personal data is processed, this is done on the basis of:

  • Art. 6(1)(b) GDPR (performance of a contract)

  • Art. 6(1)(c) GDPR (legal obligations)

  • Art. 6(1)(f) GDPR (legitimate interests, in particular IT security, system operation, error analysis, detection of misuse, and further development)

  • Art. 6(1)(a) GDPR (consent, where required)

To the extent that health data is processed, this is done exclusively on the basis of Article 9 of the GDPR by the respective data controller.

7. Empfänger personenbezogener Daten

7. Recipients of Personal Data

Personenbezogene Daten werden ausschließlich verarbeitet, soweit dies für die Erbringung des Dienstes erforderlich ist.

Empfänger können insbesondere sein:

  • Hosting-Dienstleister

  • Rechenzentrumsbetreiber

  • IT-Dienstleister

  • Supportdienstleister

  • Wartungsunternehmen

  • Auftragsverarbeiter gemäß Art. 28 DSGVO

  • Behörden, soweit gesetzlich vorgeschrieben.

Eine Übermittlung erfolgt ausschließlich unter Beachtung der DSGVO.

Personal data is processed only to the extent necessary for the provision of the service.

Recipients may include, in particular:

  • Hosting service providers

  • Data center operators

  • IT service providers

  • Support service providers

  • Maintenance companies

  • Data processors pursuant to Article 28 of the GDPR

  • Government agencies, to the extent required by law.

Any transfer of data is carried out exclusively in compliance with the GDPR.

8. Datenübermittlung in Drittstaaten

8. Data Transfer to Third Countries

Eine Übermittlung personenbezogener Daten in Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erfolgt grundsätzlich nicht.

Soweit dies im Einzelfall erforderlich sein sollte, erfolgt eine Übermittlung ausschließlich unter Einhaltung der Art. 44 ff. DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien (z. B. EU-Standardvertragsklauseln).

As a general rule, personal data is not transferred to countries outside the European Union or the European Economic Area.

If this should be necessary in individual cases, transfers will take place exclusively in compliance with Articles 44 et seq. of the GDPR, in particular on the basis of an adequacy decision or appropriate safeguards (e.g., EU Standard Contractual Clauses).

9. Speicherdauer

9. Retention Period

Die personenbezogenen Daten werden grundsätzlich für die Dauer des Vertragsverhältnisses gespeichert. Nach Vertragsende erfolgt die Löschung oder Anonymisierung, sofern

  • keine gesetzlichen Aufbewahrungspflichten bestehen,

  • keine berechtigten Interessen eine längere Speicherung erfordern oder

  • der Kunde keine frühere Herausgabe oder Löschung verlangt.

Gesetzliche Aufbewahrungspflichten bleiben unberührt.

Personal data is generally stored for the duration of the contractual relationship. Upon termination of the contract, the data will be deleted or anonymized, provided that

  • there are no statutory retention obligations,

  • there are no legitimate interests requiring longer retention, or

  • the customer does not request earlier disclosure or deletion.

Statutory retention obligations remain unaffected.

10. Rechte der betroffenen Personen

10. Rights of Data Subjects

Betroffene Personen haben insbesondere folgende Rechte:

  • Auskunft (Art. 15 DSGVO)

  • Berichtigung (Art. 16 DSGVO)

  • Löschung (Art. 17 DSGVO)

  • Einschränkung der Verarbeitung (Art. 18 DSGVO)

  • Datenübertragbarkeit (Art. 20 DSGVO)

  • Widerspruch (Art. 21 DSGVO)

  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO)

Die Ausübung dieser Rechte kann durch gesetzliche Vorschriften eingeschränkt sein.

Data subjects have the following rights in particular:

  • Right of access (Art. 15 GDPR)

  • Rectification (Art. 16 GDPR)

  • Erasure (Art. 17 GDPR)

  • Restriction of processing (Art. 18 GDPR)

  • Data portability (Art. 20 GDPR)

  • Objection (Art. 21 GDPR)

  • Withdrawal of Consent (Art. 7(3) GDPR)

The exercise of these rights may be restricted by legal provisions.

11. Beschwerderecht

11. Right to File a Complaint

Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere bei der Aufsichtsbehörde ihres gewöhnlichen Aufenthaltsortes, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Datenschutzverstoßes.

Data subjects have the right to lodge a complaint with a data protection supervisory authority (Art. 77 GDPR), in particular with the supervisory authority of their habitual residence, their place of work, or the location of the alleged data protection violation.

12. Automatisierte Entscheidungen

12. Automated Decision-Making

Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt, sofern dies nicht ausdrücklich vereinbart oder gesetzlich vorgesehen ist.

No decision-making based solely on automated processing, including profiling as defined in Article 22 of the GDPR, takes place unless this is expressly agreed upon or required by law.

13. Kontakt

13. Contact

Bei Fragen zum Datenschutz oder zur Ausübung datenschutzrechtlicher Rechte wenden Sie sich bitte an:

Slash-m GmbH

Köckritz 9

07570 Harth-Pöllnitz

Deutschland

E-Mail: privacy@cytario.com

If you have any questions regarding data protection or the exercise of your data protection rights, please contact:

Slash-m GmbH

Köckritz 9

07570 Harth-Pöllnitz

Germany

Email: privacy@cytario.com