Informationspflichten nach Art. 13 DSGVO
Information Requirements Under Article 13 of the GDPR
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
cytario GmbH vertreten durch den Geschäftsführer Martin Schulze
Köckritz 9
07570 Harth-Pöllnitz
Deutschland
E-Mail: privacy@cytario.com
2. Beschreibung des Dienstes
cytario ist eine cloudbasierte Software-as-a-Service-Lösung (SaaS), welche der Erstellung, Verarbeitung, Analyse und Verwaltung digitaler Bilddaten im Bereich der Pathologie sowie der damit verbundenen Forschungs- und Dokumentationsprozesse dient.
Im Rahmen der Nutzung verarbeitet cytario sowohl Daten, die durch den Nutzer bereitgestellt werden, als auch technische Daten, die bei der Nutzung der Plattform automatisch entstehen.
Soweit personenbezogene Daten im Auftrag des Kunden verarbeitet werden, erfolgt die Verarbeitung ausschließlich auf Grundlage eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
3. Kategorien der verarbeiteten Daten
Im Rahmen der Nutzung können insbesondere folgende Daten verarbeitet werden:
a) Nutzungsdaten
Benutzerkennung
Logfiles
IP-Adresse
Datum und Uhrzeit von Zugriffen
Systemereignisse
Nutzeraktionen
Sitzungsinformationen
Konfigurationen
Systemeinstellungen
b) Vertrags- und Abrechnungsdaten
Ansprechpartner
Unternehmen
Anschrift
Rechnungsdaten
Zahlungsinformationen
Vertragsdaten
c) Geschäftsdaten
vom Nutzer eingegebene Inhalte
Dokumente
Bilddateien
Analysedaten
Forschungsdaten
Metadaten
d) Authentifizierungsdaten
Name
E-Mail-Adresse
Benutzerkennung
Passwort (gehasht)
Rollen und Berechtigungen
e) Besondere Kategorien personenbezogener Daten
Soweit der Kunde entsprechende Daten verarbeitet, kann cytario auch Gesundheitsdaten gemäß Art. 9 DSGVO enthalten. Die Verantwortung für die Rechtmäßigkeit der Verarbeitung dieser Daten liegt beim jeweiligen Kunden als Verantwortlichem.
4. Zwecke der Verarbeitung
Die Verarbeitung erfolgt insbesondere zu folgenden Zwecken:
Bereitstellung der SaaS-Plattform
Verwaltung von Benutzerkonten
Authentifizierung und Autorisierung
Vertragsdurchführung
Fehleranalyse
Wartung
Datensicherung
Wiederherstellung nach Störungen
IT-Sicherheit
Missbrauchsverhinderung
Durchführung von Software-Updates
Verbesserung der Stabilität und Performance
Erfüllung gesetzlicher Verpflichtungen
Durchsetzung oder Abwehr rechtlicher Ansprüche
Eine Verarbeitung zu Werbezwecken oder zur Erstellung personenbezogener Nutzerprofile erfolgt nicht, sofern der Nutzer nicht ausdrücklich eingewilligt hat.
5. Rechtsgrundlagen der Verarbeitung
Soweit personenbezogene Daten verarbeitet werden, erfolgt dies auf Grundlage von:
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Verpflichtungen)
Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen, insbesondere IT-Sicherheit, Systembetrieb, Fehleranalyse, Missbrauchserkennung und Weiterentwicklung)
Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, soweit erforderlich)
Soweit Gesundheitsdaten verarbeitet werden, erfolgt dies ausschließlich auf Grundlage von Art. 9 DSGVO durch den jeweiligen Verantwortlichen.
6. Empfänger personenbezogener Daten
Personenbezogene Daten werden ausschließlich verarbeitet, soweit dies für die Erbringung des Dienstes erforderlich ist.
Empfänger können insbesondere sein:
Hosting-Dienstleister
Rechenzentrumsbetreiber
IT-Dienstleister
Supportdienstleister
Wartungsunternehmen
Auftragsverarbeiter gemäß Art. 28 DSGVO
Behörden, soweit gesetzlich vorgeschrieben.
Eine Übermittlung erfolgt ausschließlich unter Beachtung der DSGVO.
7. Datenübermittlung in Drittstaaten
Eine Übermittlung personenbezogener Daten in Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erfolgt grundsätzlich nicht.
Soweit dies im Einzelfall erforderlich sein sollte, erfolgt eine Übermittlung ausschließlich unter Einhaltung der Art. 44 ff. DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien (z. B. EU-Standardvertragsklauseln).
8. Speicherdauer
Die personenbezogenen Daten werden grundsätzlich für die Dauer des Vertragsverhältnisses gespeichert. Nach Vertragsende erfolgt die Löschung oder Anonymisierung spätestens innerhalb von 60 Tagen, sofern
keine gesetzlichen Aufbewahrungspflichten bestehen,
keine berechtigten Interessen eine längere Speicherung erfordern oder
der Kunde keine frühere Herausgabe oder Löschung verlangt.
Gesetzliche Aufbewahrungspflichten bleiben unberührt.
9. Rechte der betroffenen Personen
Betroffene Personen haben insbesondere folgende Rechte:
Auskunft (Art. 15 DSGVO)
Berichtigung (Art. 16 DSGVO)
Löschung (Art. 17 DSGVO)
Einschränkung der Verarbeitung (Art. 18 DSGVO)
Datenübertragbarkeit (Art. 20 DSGVO)
Widerspruch (Art. 21 DSGVO)
Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO)
Die Ausübung dieser Rechte kann durch gesetzliche Vorschriften eingeschränkt sein.
10. Beschwerderecht
Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere bei der Aufsichtsbehörde ihres gewöhnlichen Aufenthaltsortes, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Datenschutzverstoßes.
11. Automatisierte Entscheidungen
Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt, sofern dies nicht ausdrücklich vereinbart oder gesetzlich vorgesehen ist.
12. Kontakt
Bei Fragen zum Datenschutz oder zur Ausübung datenschutzrechtlicher Rechte wenden Sie sich bitte an:
cytario GmbH
Köckritz 9
07570 Harth-Pöllnitz
Deutschland
E-Mail: privacy@cytario.com