Informationspflichten nach Art. 13 DSGVO

Information Requirements Under Article 13 of the GDPR

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

cytario GmbH vertreten durch den Geschäftsführer Martin Schulze

Köckritz 9

07570 Harth-Pöllnitz

Deutschland

E-Mail: privacy@cytario.com

2. Beschreibung des Dienstes

cytario ist eine cloudbasierte Software-as-a-Service-Lösung (SaaS), welche der Erstellung, Verarbeitung, Analyse und Verwaltung digitaler Bilddaten im Bereich der Pathologie sowie der damit verbundenen Forschungs- und Dokumentationsprozesse dient.

Im Rahmen der Nutzung verarbeitet cytario sowohl Daten, die durch den Nutzer bereitgestellt werden, als auch technische Daten, die bei der Nutzung der Plattform automatisch entstehen.

Soweit personenbezogene Daten im Auftrag des Kunden verarbeitet werden, erfolgt die Verarbeitung ausschließlich auf Grundlage eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO.

3. Kategorien der verarbeiteten Daten

Im Rahmen der Nutzung können insbesondere folgende Daten verarbeitet werden:

a) Nutzungsdaten

  • Benutzerkennung

  • Logfiles

  • IP-Adresse

  • Datum und Uhrzeit von Zugriffen

  • Systemereignisse

  • Nutzeraktionen

  • Sitzungsinformationen

  • Konfigurationen

  • Systemeinstellungen

b) Vertrags- und Abrechnungsdaten

  • Ansprechpartner

  • Unternehmen

  • Anschrift

  • Rechnungsdaten

  • Zahlungsinformationen

  • Vertragsdaten

c) Geschäftsdaten

  • vom Nutzer eingegebene Inhalte

  • Dokumente

  • Bilddateien

  • Analysedaten

  • Forschungsdaten

  • Metadaten

d) Authentifizierungsdaten

  • Name

  • E-Mail-Adresse

  • Benutzerkennung

  • Passwort (gehasht)

  • Rollen und Berechtigungen

e) Besondere Kategorien personenbezogener Daten

  • Soweit der Kunde entsprechende Daten verarbeitet, kann cytario auch Gesundheitsdaten gemäß Art. 9 DSGVO enthalten. Die Verantwortung für die Rechtmäßigkeit der Verarbeitung dieser Daten liegt beim jeweiligen Kunden als Verantwortlichem.

4. Zwecke der Verarbeitung

Die Verarbeitung erfolgt insbesondere zu folgenden Zwecken:

  • Bereitstellung der SaaS-Plattform

  • Verwaltung von Benutzerkonten

  • Authentifizierung und Autorisierung

  • Vertragsdurchführung

  • Fehleranalyse

  • Wartung

  • Datensicherung

  • Wiederherstellung nach Störungen

  • IT-Sicherheit

  • Missbrauchsverhinderung

  • Durchführung von Software-Updates

  • Verbesserung der Stabilität und Performance

  • Erfüllung gesetzlicher Verpflichtungen

  • Durchsetzung oder Abwehr rechtlicher Ansprüche

Eine Verarbeitung zu Werbezwecken oder zur Erstellung personenbezogener Nutzerprofile erfolgt nicht, sofern der Nutzer nicht ausdrücklich eingewilligt hat.

5. Rechtsgrundlagen der Verarbeitung

Soweit personenbezogene Daten verarbeitet werden, erfolgt dies auf Grundlage von:

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

  • Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Verpflichtungen)

  • Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen, insbesondere IT-Sicherheit, Systembetrieb, Fehleranalyse, Missbrauchserkennung und Weiterentwicklung)

  • Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, soweit erforderlich)

Soweit Gesundheitsdaten verarbeitet werden, erfolgt dies ausschließlich auf Grundlage von Art. 9 DSGVO durch den jeweiligen Verantwortlichen.

6. Empfänger personenbezogener Daten

Personenbezogene Daten werden ausschließlich verarbeitet, soweit dies für die Erbringung des Dienstes erforderlich ist.

Empfänger können insbesondere sein:

  • Hosting-Dienstleister

  • Rechenzentrumsbetreiber

  • IT-Dienstleister

  • Supportdienstleister

  • Wartungsunternehmen

  • Auftragsverarbeiter gemäß Art. 28 DSGVO

  • Behörden, soweit gesetzlich vorgeschrieben.

Eine Übermittlung erfolgt ausschließlich unter Beachtung der DSGVO.

7. Datenübermittlung in Drittstaaten

Eine Übermittlung personenbezogener Daten in Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erfolgt grundsätzlich nicht.

Soweit dies im Einzelfall erforderlich sein sollte, erfolgt eine Übermittlung ausschließlich unter Einhaltung der Art. 44 ff. DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien (z. B. EU-Standardvertragsklauseln).

8. Speicherdauer

Die personenbezogenen Daten werden grundsätzlich für die Dauer des Vertragsverhältnisses gespeichert. Nach Vertragsende erfolgt die Löschung oder Anonymisierung spätestens innerhalb von 60 Tagen, sofern

  • keine gesetzlichen Aufbewahrungspflichten bestehen,

  • keine berechtigten Interessen eine längere Speicherung erfordern oder

  • der Kunde keine frühere Herausgabe oder Löschung verlangt.

Gesetzliche Aufbewahrungspflichten bleiben unberührt.

9. Rechte der betroffenen Personen

Betroffene Personen haben insbesondere folgende Rechte:

  • Auskunft (Art. 15 DSGVO)

  • Berichtigung (Art. 16 DSGVO)

  • Löschung (Art. 17 DSGVO)

  • Einschränkung der Verarbeitung (Art. 18 DSGVO)

  • Datenübertragbarkeit (Art. 20 DSGVO)

  • Widerspruch (Art. 21 DSGVO)

  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO)

Die Ausübung dieser Rechte kann durch gesetzliche Vorschriften eingeschränkt sein.

10. Beschwerderecht

Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere bei der Aufsichtsbehörde ihres gewöhnlichen Aufenthaltsortes, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Datenschutzverstoßes.

11. Automatisierte Entscheidungen

Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt, sofern dies nicht ausdrücklich vereinbart oder gesetzlich vorgesehen ist.

12. Kontakt

Bei Fragen zum Datenschutz oder zur Ausübung datenschutzrechtlicher Rechte wenden Sie sich bitte an:

cytario GmbH

Köckritz 9

07570 Harth-Pöllnitz

Deutschland

E-Mail: privacy@cytario.com