Datenschutzerklärung
1. Verantwortlicher und Kontakt
Verantwortlich für die Datenverarbeitung auf dieser Website und im Rahmen unserer Leistungen ist:
SOS HeatChill GmbH
Hasreither Straße 37, 8522 Groß St. Florian, Österreich
FN 683860 b, Landesgericht für ZRS Graz · UID: ATU83543248
Telefon: +43 3464 94101
E-Mail: office@sosheatchill.eu
Für alle Fragen zum Datenschutz und zur Ausübung Ihrer Rechte (Punkt 8) genügt eine formlose Nachricht an diese Adresse. Ein Datenschutzbeauftragter ist gesetzlich nicht zu bestellen und wurde nicht bestellt.
2. Überblick
- Wir erheben nur Daten, die wir für den Betrieb der Website, für Ihre Anfrage oder für unseren Auftrag brauchen.
- Diese Website setzt keine Cookies, kein Tracking, keine Analyse- oder Werbedienste ein und lädt keine Inhalte von fremden Servern nach.
- Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken an Dritte weiter.
- Weitergaben erfolgen nur an die unter Punkt 5 genannten Dienstleister und Stellen – verschlüsselt und vertraglich abgesichert.
- Unsere Server stehen in der Europäischen Union.
3. Welche Daten wir verarbeiten und wozu
3.1 Server-Logdaten beim Aufruf der Website
Beim Aufruf dieser Website verarbeitet unser Webserver automatisch technische Zugriffsdaten: IP-Adresse des anfragenden Geräts, Datum und Uhrzeit des Zugriffs, aufgerufene Seite oder Datei, übertragene Datenmenge, Statuscode, verweisende Seite (Referrer) sowie Browsertyp und Betriebssystem. Diese Daten sind technisch erforderlich, um die Seite auszuliefern, ihre Stabilität zu sichern und Angriffe zu erkennen und abzuwehren.
Rechtsgrundlage: berechtigtes Interesse an einem sicheren und funktionsfähigen Webauftritt (Art 6 Abs 1 lit f DSGVO). Speicherdauer: 14 Tage, danach automatische Löschung. Eine Zusammenführung dieser Daten mit anderen Datenquellen oder eine Auswertung zu Ihrer Person findet nicht statt.
3.2 Störungsmeldung und Kontaktaufnahme
Wenn Sie uns eine Störung melden oder uns kontaktieren, verarbeiten wir die von Ihnen angegebenen Daten: Name, Telefonnummer, E-Mail-Adresse, PLZ/Ort, Angaben zur betroffenen Anlage, Beschreibung des Anliegens und Dringlichkeit sowie den Umstand, ob ein Schutzbrief besteht.
Das Formular auf der Seite „Störung melden“ überträgt Ihre Eingaben nicht selbsttätig an uns: Beim Absenden öffnet es eine vorbereitete Nachricht in Ihrem eigenen E-Mail-Programm, die Sie selbst abschicken. Bis dahin verlassen die Eingaben Ihr Gerät nicht. Ihre Nachricht erreicht uns anschließend auf demselben Weg wie eine gewöhnliche E-Mail und wird auf unserem eigenen Mailserver in der EU gespeichert.
Rechtsgrundlage: Durchführung vorvertraglicher Maßnahmen bzw. Vertragserfüllung (Art 6 Abs 1 lit b DSGVO); bei Anliegen ohne Vertragsbezug unser berechtigtes Interesse an der Beantwortung (Art 6 Abs 1 lit f DSGVO).
3.3 Kunden- und Vertragsdaten
Im Rahmen einer Geschäftsbeziehung (z. B. Schutzbrief, Wartung, Reparaturauftrag) verarbeiten wir Stammdaten (Name, Anschrift, Kontaktdaten, gegebenenfalls UID), Anlagendaten (Standort, Hersteller, Typ, Baujahr, Kältemittel), Auftrags- und Servicedaten (Termine, Leistungen, Arbeitszeiten, Prüf- und Messwerte, Fotos der Anlage) sowie Abrechnungsdaten.
Rechtsgrundlage: Vertragserfüllung (Art 6 Abs 1 lit b DSGVO) sowie Erfüllung rechtlicher Pflichten (Art 6 Abs 1 lit c DSGVO), insbesondere der Aufzeichnungs- und Aufbewahrungspflichten nach § 132 BAO und der Dokumentationspflichten für Anlagen mit fluorierten Treibhausgasen (VO (EU) 2024/573).
3.4 Zahlungsdaten
Zahlungen (SEPA-Lastschrift, Kartenzahlung am Terminal, Zahlungslinks) wickeln wir über den Zahlungsdienstleister Stripe ab. Ihre Zahlungsdaten – etwa Kartennummer oder IBAN samt Mandatsdaten – geben Sie direkt gegenüber Stripe ein bzw. werden von Stripes Terminal verarbeitet; vollständige Kartendaten gelangen zu keinem Zeitpunkt in unsere Systeme. Wir erhalten von Stripe lediglich die Information, ob und in welcher Höhe eine Zahlung erfolgt ist, sowie die zur Zuordnung nötigen Angaben.
Rechtsgrundlage: Vertragserfüllung (Art 6 Abs 1 lit b DSGVO) und rechtliche Aufbewahrungspflichten (Art 6 Abs 1 lit c DSGVO). Einzelheiten zur Verarbeitung durch Stripe finden Sie unter stripe.com/at/privacy.
3.5 Bewerbungen
Senden Sie uns eine Bewerbung, verarbeiten wir die darin enthaltenen Daten ausschließlich zur Prüfung Ihrer Eignung und zur Abwicklung des Bewerbungsverfahrens (§ 26 Abs 1 DSG iVm Art 6 Abs 1 lit b DSGVO). Nach Abschluss des Verfahrens löschen wir die Unterlagen nach sechs Monaten, sofern Sie einer längeren Aufbewahrung im Bewerberpool nicht ausdrücklich zugestimmt haben (Art 6 Abs 1 lit a DSGVO, jederzeit widerruflich).
3.6 Online-Terminvereinbarung
Über das Formular auf der Seite „Termin vereinbaren“ erheben wir die von Ihnen angegebenen Daten: Name, Telefonnummer, E-Mail-Adresse, PLZ, Ort, Straße und Hausnummer sowie Ihre Angabe, worum es bei dem Termin geht. Anders als beim Kontaktformular unter Punkt 3.2 werden diese Angaben unmittelbar an unseren Terminbuchungsdienst übertragen, nicht über eine vorbereitete E-Mail aus Ihrem eigenen Postfach. Der Dienst ermittelt daraus freie Termine in Ihrer Region und trägt den von Ihnen gewählten Termin ein.
Die Daten liegen dazu auf unseren eigenen Servern in der Europäischen Union: im Terminkalender, in unserem Kontaktverzeichnis und in unserem internen System zur Vorgangsverfolgung. Eine Weitergabe an Dritte findet nicht statt.
Rechtsgrundlage: Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage hin (Art 6 Abs 1 lit b DSGVO). Speicherdauer: Es gelten die unter Punkt 7 genannten allgemeinen Fristen, insbesondere für Anfragen ohne anschließende Geschäftsbeziehung. Ein eigener, automatisierter Löschweg, der Terminkalender, Kontaktverzeichnis und Vorgangsverfolgung gemeinsam erfasst, befindet sich noch im Aufbau.
Zusätzlich misst das Formular rein technisch, wie viele Klick- und Tastatureingaben seit dem Laden der Seite erfolgt sind und wie viel Zeit dabei vergangen ist. Das dient ausschließlich der Erkennung automatisierter Zugriffe (z. B. Formularausfüllung durch ein Skript statt durch einen Menschen) und ist an keinerlei Profilbildung geknüpft: Es werden keine Mausbewegungen, keine Koordinaten und keine sonstigen Verhaltensdaten erfasst, sondern ausschließlich eine Anzahl und eine Zeitdauer. Diese Werte werden nicht mit Ihrer Person verknüpft gespeichert und nicht an Dritte weitergegeben. Ein technisch ähnliches, ebenfalls rein serverseitiges Sitzungsticket verhindert zusätzlich automatisierte Mehrfachbuchungen; es verwendet keine Cookies und kein Browser-Fingerprinting.
4. Keine Cookies, kein Tracking, keine externen Inhalte
Diese Website setzt keine Cookies. Sie bindet keine Analyse-, Statistik-, Werbe- oder Social-Media-Dienste ein, verwendet keine Zählpixel und erstellt keine Nutzungsprofile. Auch Schriftarten, Bilder, Stylesheets und Skripte werden ausschließlich von unserem eigenen Server geladen – Ihre IP-Adresse wird durch den bloßen Seitenaufruf also an keinen Drittanbieter übermittelt.
5. An wen wir Daten weitergeben – und auf welchem Weg
5.1 Empfänger
Innerhalb unseres Unternehmens erhalten nur jene Personen Zugriff, die ihn für die jeweilige Aufgabe benötigen. Darüber hinaus geben wir Daten an folgende Empfänger weiter:
- Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland – Betrieb unserer Server und Speicherung der Daten. Auftragsverarbeiter nach Art 28 DSGVO; Rechenzentren in Deutschland/EU.
- Wasabi Technologies Inc., Boston, USA – Speicherort der zweiten Backup-Kopie ist das Rechenzentrum Amsterdam (Niederlande). Die Sicherungen werden bereits auf unserem Server verschlüsselt; der Anbieter speichert ausschließlich verschlüsselte Datenblöcke und kann die Inhalte nicht einsehen. Auftragsverarbeiter nach Art 28 DSGVO.
- Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland (mit der Konzernmutter Stripe, Inc., USA) – Abwicklung von Zahlungen, siehe Punkt 3.4.
- Unsere kontoführende Bank – Durchführung von Überweisungen, Gutschriften und Lastschriften. Banken handeln dabei als eigene Verantwortliche.
- Steuerberatung und Wirtschaftsprüfung – Buchhaltung, Jahresabschluss und Abgabenerklärungen; berufsrechtlich zur Verschwiegenheit verpflichtet.
- Behörden und Gerichte – ausschließlich, soweit wir gesetzlich dazu verpflichtet sind (z. B. Finanzamt, Gewerbebehörde) oder zur Rechtsverfolgung erforderlich.
- Beauftragte Fachbetriebe und Hersteller – nur soweit für die Erbringung Ihres Auftrags nötig, etwa bei Garantieabwicklung oder Zulieferleistungen, und beschränkt auf die dafür erforderlichen Angaben.
5.2 Auf welchem Weg die Weitergabe erfolgt
Personenbezogene Daten werden ausschließlich über transportverschlüsselte Verbindungen übermittelt (HTTPS/TLS bei Web- und Programmschnittstellen, TLS-gesicherter Mailversand, SSH bei administrativen Zugriffen). Der Zugriff unserer Dienstleister erfolgt entweder – wie beim Hosting und bei den Sicherungen – dadurch, dass die Daten auf deren Infrastruktur gespeichert sind, oder – wie bei Stripe – dadurch, dass Sie Ihre Angaben direkt dort eingeben und wir nur das Ergebnis erhalten. Eine Weitergabe auf Datenträgern oder in Papierform findet nicht statt, ausgenommen die Übergabe von Belegen an unsere Steuerberatung.
Mit allen Dienstleistern, die Daten in unserem Auftrag verarbeiten, bestehen Auftragsverarbeitungsverträge nach Art 28 DSGVO. Diese verpflichten sie, die Daten ausschließlich nach unserer Weisung zu verarbeiten, angemessene Sicherheitsmaßnahmen zu treffen und ihr Personal zur Vertraulichkeit zu verpflichten.
5.3 Was wir nicht tun
Wir verkaufen, vermieten oder tauschen keine personenbezogenen Daten. Wir geben sie nicht zu Werbe-, Analyse- oder Bonitätszwecken an Dritte weiter und übermitteln sie nicht an Datenhändler, Adressverlage oder soziale Netzwerke.
5.4 Übermittlung in Drittländer
Unsere Verarbeitung findet in der Europäischen Union statt. Eine Verarbeitung außerhalb des EWR kann im Rahmen der Zahlungsabwicklung durch Stripe und beim Konzernzugriff auf die – ausschließlich verschlüsselt gespeicherten – Sicherungskopien nicht ausgeschlossen werden. Diese Übermittlungen sind durch die Standardvertragsklauseln der Europäischen Kommission (Art 46 Abs 2 lit c DSGVO) abgesichert; die betroffenen US-Unternehmen sind zusätzlich nach dem EU-US Data Privacy Framework (Angemessenheitsbeschluss vom 10.07.2023) zertifiziert. Eine Kopie der Garantien stellen wir Ihnen auf Anfrage zur Verfügung.
6. Wie wir Ihre Daten schützen
Wir treffen technische und organisatorische Maßnahmen nach Art 32 DSGVO, um Ihre Daten gegen Verlust, Missbrauch und unbefugten Zugriff zu schützen. Im Einzelnen:
- Verschlüsselte Übertragung: Der gesamte Datenverkehr dieser Website läuft über HTTPS mit aktuellen TLS-Versionen; Aufrufe über unverschlüsseltes HTTP werden automatisch umgeleitet. Auch der Mailverkehr und alle administrativen Zugriffe sind verschlüsselt.
- Verschlüsselte Sicherungen: Datensicherungen werden vor dem Verlassen unseres Servers verschlüsselt (AES-256) und auf zwei voneinander unabhängige Speicherorte in der EU geschrieben. Die Integrität der Sicherungen wird automatisiert geprüft, Wiederherstellungen werden regelmäßig getestet.
- Zugriffsschutz: Interne Systeme sind nicht offen aus dem Internet erreichbar. Der Zugang erfolgt über ein vorgelagertes Authentifizierungs-Gateway mit Zwei-Faktor-Authentifizierung, über schlüsselbasierte SSH-Zugänge ohne Passwortanmeldung sowie über ein verschlüsseltes VPN. Eine Firewall lässt nur die betrieblich nötigen Verbindungen zu.
- Berechtigungskonzept: Zugriffsrechte werden nach dem Grundsatz der Erforderlichkeit vergeben, personenbezogen geführt und beim Ausscheiden von Mitarbeitenden entzogen. Zugriffe auf zentrale Systeme werden protokolliert.
- Aktualität: Betriebssysteme und eingesetzte Software werden laufend mit Sicherheitsaktualisierungen versorgt; die Konfiguration unserer Systeme ist versioniert und nachvollziehbar dokumentiert.
- Vertraulichkeit: Alle Mitarbeitenden sind auf das Datengeheimnis nach § 6 DSG verpflichtet und im Umgang mit personenbezogenen Daten unterwiesen.
- Datensparsamkeit: Wir erheben nur die für den jeweiligen Zweck erforderlichen Daten und löschen sie nach Ablauf der unter Punkt 7 genannten Fristen.
- Umgang mit Vorfällen: Für Sicherheitsvorfälle besteht ein dokumentierter Ablauf. Eine Verletzung des Schutzes personenbezogener Daten melden wir der Datenschutzbehörde innerhalb von 72 Stunden (Art 33 DSGVO) und informieren bei hohem Risiko auch die Betroffenen (Art 34 DSGVO).
Kein technisches Verfahren bietet absoluten Schutz. Wir überprüfen unsere Maßnahmen daher regelmäßig und passen sie dem Stand der Technik an.
7. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:
- Server-Logdaten: 14 Tage.
- Anfragen ohne anschließende Geschäftsbeziehung: 12 Monate ab der letzten Kommunikation.
- Vertrags-, Abrechnungs- und Belegdaten: 7 Jahre ab Ende des Kalenderjahres, in dem sie entstanden sind (§ 132 BAO); soweit ein Verfahren anhängig ist, bis zu dessen rechtskräftigem Abschluss.
- Anlagen- und Servicedokumentation: für die Dauer der Betreuung der Anlage, danach im Rahmen der gesetzlichen Aufzeichnungspflichten.
- Bewerbungsunterlagen: 6 Monate nach Abschluss des Verfahrens.
Gelöschte Daten können sich noch für begrenzte Zeit in unseren Sicherungskopien befinden. Diese werden nach einem festen Plan überschrieben, sodass spätestens nach zwölf Monaten auch dort keine Kopie mehr vorhanden ist. Während dieser Zeit sind die Daten gesperrt und werden nur zur Wiederherstellung nach einem Datenverlust verwendet.
8. Ihre Rechte
Sie haben uns gegenüber das Recht auf Auskunft über die zu Ihrer Person gespeicherten Daten (Art 15 DSGVO), auf Berichtigung unrichtiger Daten (Art 16), auf Löschung (Art 17), auf Einschränkung der Verarbeitung (Art 18), auf Datenübertragbarkeit (Art 20) sowie auf Widerspruch gegen Verarbeitungen, die wir auf ein berechtigtes Interesse stützen (Art 21). Haben Sie in eine Verarbeitung eingewilligt, können Sie diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
Eine formlose Nachricht an office@sosheatchill.eu genügt. Wir antworten innerhalb eines Monats; die Bearbeitung ist für Sie kostenlos.
Wenn Sie der Ansicht sind, dass wir Ihre Daten nicht rechtmäßig verarbeiten, können Sie sich bei der Aufsichtsbehörde beschweren:
Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at, www.dsb.gv.at.
9. Keine automatisierte Entscheidungsfindung
Wir verwenden keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art 22 DSGVO. Über Aufträge, Preise und Serviceleistungen entscheiden Menschen.
10. Müssen Sie uns Daten bereitstellen?
Die Nutzung dieser Website ist ohne Angabe personenbezogener Daten möglich. Für eine Störungsmeldung, ein Angebot oder einen Auftrag benötigen wir jedoch bestimmte Angaben – ohne sie können wir die Leistung nicht erbringen. Welche Felder erforderlich sind, ist jeweils gekennzeichnet.
11. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich unsere Leistungen, die eingesetzten Dienste oder die Rechtslage ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung; den Stand finden Sie oben.