Informationspflichten nach Art. 13 DSGVO
Information Requirements Under Article 13 of the GDPR
1. Verantwortlicher
1. Data Controller
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Slash-m GmbH vertreten durch den Geschäftsführer Martin Schulze
Köckritz 9
07570 Harth-Pöllnitz
Deutschland
E-Mail: privacy@cytario.com
The data controller within the meaning of the General Data Protection Regulation (GDPR) is:
Slash-m GmbH, represented by Managing Director Martin Schulze
Köckritz 9
07570 Harth-Pöllnitz
Germany
Email: privacy@cytario.com
2. Beschreibung des Dienstes
2. Description of the Service
Cytario ist eine cloudbasierte Software-as-a-Service-Lösung (SaaS), welche der Erstellung, Verarbeitung, Analyse und Verwaltung digitaler Bilddaten im Bereich der Pathologie sowie der damit verbundenen Forschungs- und Dokumentationsprozesse dient.
Im Rahmen der Nutzung verarbeitet Cytario sowohl Daten, die durch den Nutzer bereitgestellt werden, als auch technische Daten, die bei der Nutzung der Plattform automatisch entstehen.
Soweit personenbezogene Daten im Auftrag des Kunden verarbeitet werden, erfolgt die Verarbeitung ausschließlich auf Grundlage eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Cytario is a cloud-based Software-as-a-Service (SaaS) solution designed for the creation, processing, analysis, and management of digital image data in the field of pathology, as well as the associated research and documentation processes.
In the course of its use, Cytario processes both data provided by the user and technical data generated automatically when using the platform.
To the extent that personal data is processed on behalf of the customer, such processing is carried out exclusively on the basis of a data processing agreement in accordance with Article 28 of the GDPR.
3. Kategorien der verarbeiteten Daten
3. Categories of Data Processed
Im Rahmen der Nutzung können insbesondere folgende Daten verarbeitet werden:
a) Nutzungsdaten
Benutzerkennung
Logfiles
IP-Adresse
Datum und Uhrzeit von Zugriffen
Systemereignisse
Nutzeraktionen
Sitzungsinformationen
Konfigurationen
Systemeinstellungen
b) Vertrags- und Abrechnungsdaten
Ansprechpartner
Unternehmen
Anschrift
Rechnungsdaten
Zahlungsinformationen
Vertragsdaten
c) Geschäftsdaten
vom Nutzer eingegebene Inhalte
Dokumente
Bilddateien
Analysedaten
Forschungsdaten
Metadaten
d) Authentifizierungsdaten
Name
E-Mail-Adresse
Benutzerkennung
Passwort (verschlüsselt)
Rollen und Berechtigungen
e) Besondere Kategorien personenbezogener Daten
Soweit der Kunde entsprechende Daten verarbeitet, kann Cytario auch Gesundheitsdaten gemäß Art. 9 DSGVO enthalten. Die Verantwortung für die Rechtmäßigkeit der Verarbeitung dieser Daten liegt beim jeweiligen Kunden als Verantwortlichem.
In the course of use, the following data in particular may be processed:
a ) Usage data
User ID
Log files
IP address
Date and time of access
System events
User actions
Session information
Configurations
System settings
b) Contract and billing data
Contact
Company
Address
Billing Information
Payment Information
Contract details
c) Business data
Content entered by the user
Documents
Image files
Analytics data
Research data
Metadata
d) Authentication data
Name
Email address
User ID
Password (encrypted)
Roles and permissions
e) Special Categories of Personal Data
To the extent that the customer processes such data, Cytario may also contain health data pursuant to Article 9 of the GDPR. Responsibility for the lawfulness of the processing of this data lies with the respective customer as the data controller.
5. Zwecke der Verarbeitung
5. Purposes of Processing
Die Verarbeitung erfolgt insbesondere zu folgenden Zwecken:
Bereitstellung der SaaS-Plattform
Verwaltung von Benutzerkonten
Authentifizierung und Autorisierung
Vertragsdurchführung
Fehleranalyse
Wartung
Datensicherung
Wiederherstellung nach Störungen
IT-Sicherheit
Missbrauchsverhinderung
Durchführung von Software-Updates
Verbesserung der Stabilität und Performance
Erfüllung gesetzlicher Verpflichtungen
Durchsetzung oder Abwehr rechtlicher Ansprüche
Eine Verarbeitung zu Werbezwecken oder zur Erstellung personenbezogener Nutzerprofile erfolgt nicht, sofern der Nutzer nicht ausdrücklich eingewilligt hat.
Processing is carried out in particular for the following purposes:
Provision of the SaaS platform
Management of user accounts
Authentication and authorization
Contract performance
Error analysis
Maintenance
Data Backup
Recovery after Failures
IT Security
Prevention of Misuse
Implementation of Software Updates
Improvement of Stability and Performance
Compliance with Legal Obligations
Enforcement or defense of legal claims
Data is not processed for advertising purposes or to create personalized user profiles unless the user has expressly consented.
6. Rechtsgrundlagen der Verarbeitung
6. Legal Basis for Processing
Soweit personenbezogene Daten verarbeitet werden, erfolgt dies auf Grundlage von:
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Verpflichtungen)
Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen, insbesondere IT-Sicherheit, Systembetrieb, Fehleranalyse, Missbrauchserkennung und Weiterentwicklung)
Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, soweit erforderlich)
Soweit Gesundheitsdaten verarbeitet werden, erfolgt dies ausschließlich auf Grundlage von Art. 9 DSGVO durch den jeweiligen Verantwortlichen.
To the extent that personal data is processed, this is done on the basis of:
Art. 6(1)(b) GDPR (performance of a contract)
Art. 6(1)(c) GDPR (legal obligations)
Art. 6(1)(f) GDPR (legitimate interests, in particular IT security, system operation, error analysis, detection of misuse, and further development)
Art. 6(1)(a) GDPR (consent, where required)
To the extent that health data is processed, this is done exclusively on the basis of Article 9 of the GDPR by the respective data controller.
7. Empfänger personenbezogener Daten
7. Recipients of Personal Data
Personenbezogene Daten werden ausschließlich verarbeitet, soweit dies für die Erbringung des Dienstes erforderlich ist.
Empfänger können insbesondere sein:
Hosting-Dienstleister
Rechenzentrumsbetreiber
IT-Dienstleister
Supportdienstleister
Wartungsunternehmen
Auftragsverarbeiter gemäß Art. 28 DSGVO
Behörden, soweit gesetzlich vorgeschrieben.
Eine Übermittlung erfolgt ausschließlich unter Beachtung der DSGVO.
Personal data is processed only to the extent necessary for the provision of the service.
Recipients may include, in particular:
Hosting service providers
Data center operators
IT service providers
Support service providers
Maintenance companies
Data processors pursuant to Article 28 of the GDPR
Government agencies, to the extent required by law.
Any transfer of data is carried out exclusively in compliance with the GDPR.
8. Datenübermittlung in Drittstaaten
8. Data Transfer to Third Countries
Eine Übermittlung personenbezogener Daten in Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erfolgt grundsätzlich nicht.
Soweit dies im Einzelfall erforderlich sein sollte, erfolgt eine Übermittlung ausschließlich unter Einhaltung der Art. 44 ff. DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien (z. B. EU-Standardvertragsklauseln).
As a general rule, personal data is not transferred to countries outside the European Union or the European Economic Area.
If this should be necessary in individual cases, transfers will take place exclusively in compliance with Articles 44 et seq. of the GDPR, in particular on the basis of an adequacy decision or appropriate safeguards (e.g., EU Standard Contractual Clauses).
9. Speicherdauer
9. Retention Period
Die personenbezogenen Daten werden grundsätzlich für die Dauer des Vertragsverhältnisses gespeichert. Nach Vertragsende erfolgt die Löschung oder Anonymisierung, sofern
keine gesetzlichen Aufbewahrungspflichten bestehen,
keine berechtigten Interessen eine längere Speicherung erfordern oder
der Kunde keine frühere Herausgabe oder Löschung verlangt.
Gesetzliche Aufbewahrungspflichten bleiben unberührt.
Personal data is generally stored for the duration of the contractual relationship. Upon termination of the contract, the data will be deleted or anonymized, provided that
there are no statutory retention obligations,
there are no legitimate interests requiring longer retention, or
the customer does not request earlier disclosure or deletion.
Statutory retention obligations remain unaffected.
10. Rechte der betroffenen Personen
10. Rights of Data Subjects
Betroffene Personen haben insbesondere folgende Rechte:
Auskunft (Art. 15 DSGVO)
Berichtigung (Art. 16 DSGVO)
Löschung (Art. 17 DSGVO)
Einschränkung der Verarbeitung (Art. 18 DSGVO)
Datenübertragbarkeit (Art. 20 DSGVO)
Widerspruch (Art. 21 DSGVO)
Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO)
Die Ausübung dieser Rechte kann durch gesetzliche Vorschriften eingeschränkt sein.
Data subjects have the following rights in particular:
Right of access (Art. 15 GDPR)
Rectification (Art. 16 GDPR)
Erasure (Art. 17 GDPR)
Restriction of processing (Art. 18 GDPR)
Data portability (Art. 20 GDPR)
Objection (Art. 21 GDPR)
Withdrawal of Consent (Art. 7(3) GDPR)
The exercise of these rights may be restricted by legal provisions.
11. Beschwerderecht
11. Right to File a Complaint
Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere bei der Aufsichtsbehörde ihres gewöhnlichen Aufenthaltsortes, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Datenschutzverstoßes.
Data subjects have the right to lodge a complaint with a data protection supervisory authority (Art. 77 GDPR), in particular with the supervisory authority of their habitual residence, their place of work, or the location of the alleged data protection violation.
12. Automatisierte Entscheidungen
12. Automated Decision-Making
Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt, sofern dies nicht ausdrücklich vereinbart oder gesetzlich vorgesehen ist.
No decision-making based solely on automated processing, including profiling as defined in Article 22 of the GDPR, takes place unless this is expressly agreed upon or required by law.
13. Kontakt
13. Contact
Bei Fragen zum Datenschutz oder zur Ausübung datenschutzrechtlicher Rechte wenden Sie sich bitte an:
Slash-m GmbH
Köckritz 9
07570 Harth-Pöllnitz
Deutschland
E-Mail: privacy@cytario.com
If you have any questions regarding data protection or the exercise of your data protection rights, please contact:
Slash-m GmbH
Köckritz 9
07570 Harth-Pöllnitz
Germany
Email: privacy@cytario.com