Stand: 06.09.2025
Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zwecke der Verarbeitung personenbezogener Daten beim Besuch unserer Website und bei der Nutzung unserer Leistungen – insbesondere unseres Produkts „QR-Stempel“ zur Verifizierbarkeit von PDF-Dokumenten.
schottech – Software- und Webentwicklung Oberer Triftweg 16 38640 Goslar, Niedersachsen, Deutschland E-Mail (allgemein & Datenschutzanfragen): sales@schottech.de Vertretungsberechtigt: Pascal Schott (Inhaber) Weitere Pflichtangaben entnehmen Sie bitte dem Impressum.
Datenschutzbeauftragter: Ein Datenschutzbeauftragter ist derzeit nicht bestellt, da die gesetzlichen Voraussetzungen nach Art. 37 DSGVO i. V. m. § 38 BDSG nicht erfüllt sind.
Beim Aufruf unserer Website werden serverseitig u. a. verarbeitet: aufgerufene URL, Datum/Uhrzeit, IP-Adresse, User-Agent, Referrer (ggf. unterdrückt), HTTP-Status, übertragene Datenmenge.
Zwecke/Rechtsgrundlage: Bereitstellung der Website, Stabilität, IT-Sicherheit (z. B. DDoS-Abwehr), Fehleranalyse; Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: Server-Protokolle werden i. d. R. 7–30 Tage gespeichert und anschließend gelöscht oder anonymisiert, sofern keine sicherheitsrelevanten Ereignisse eine längere Aufbewahrung erfordern.
Unsere Website kann technisch notwendige Cookies und/oder lokale Speichermechanismen (z. B. Session-Steuerung) einsetzen.
Analyse/Marketing-Cookies oder vergleichbare Technologien setzen wir nur mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) über ein Consent-Banner ein. Details (Anbieter, Zwecke, Speicherdauern) werden dort ausgewiesen. Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Telekommunikationsrechtliche Vorgaben ergeben sich zusätzlich aus dem TTDSG.
Bei Kontaktaufnahme (E-Mail oder Formular) verarbeiten wir die von Ihnen eingegebenen Daten (z. B. Name, E-Mail-Adresse, Telefonnummer, Nachricht) sowie Metadaten (Zeitpunkt; ggf. IP/Header zur Missbrauchsabwehr).
Zwecke: Bearbeitung Ihrer Anfrage, Angebotserstellung, Vertragsanbahnung/-durchführung, Support. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertraglich/vertraglich) sowie lit. f DSGVO (Kommunikation/IT-Sicherheit). Eine Einwilligung ist hierfür nicht erforderlich. Speicherdauer: Anfragen werden i. d. R. nach 6–12 Monaten gelöscht, sofern keine längeren gesetzlichen Aufbewahrungspflichten gelten. Geschäfts-/Vertragskorrespondenz bewahren wir gem. HGB/AO auf. Spam-/Missbrauchsschutz: Verhältnismäßige Maßnahmen (z. B. Honeypots, Rate-Limiting, Header-Prüfungen); Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Im Rahmen kostenpflichtiger Leistungen verarbeiten wir Stammdaten (Unternehmen, Ansprechpartner, Kontaktdaten), Vertrags-/Nutzungsdaten (gebuchte Pläne, Volumina), Abrechnungsdaten (Rechnungs-/Zahlungsinformationen) und Kommunikationsdaten.
Zwecke/Rechtsgrundlagen: Vertragserfüllung (Art. 6 Abs. 1 lit. b), Rechtspflichten (Art. 6 Abs. 1 lit. c, z. B. steuerliche Aufbewahrung), berechtigte Interessen (Art. 6 Abs. 1 lit. f, z. B. Forderungsmanagement, Produktverbesserung). Speicherdauer: Vertrags-/Abrechnungsunterlagen gem. gesetzlichen Fristen (6–10 Jahre), sonst nach Zweckfortfall.
Lokale Verarbeitung beim Kunden: Aus einem vorhandenen PDF werden ausschließlich vom Kunden ausgewählte Daten extrahiert (Datenminimierung).
Clientseitige Verschlüsselung & Übertragung: Die ausgewählten Daten werden clientseitig verschlüsselt und zusammen mit einem nicht erratbaren Token (mindestens 128-Bit Entropie, empfohlen 256-Bit) auf unsere Server übertragen.
QR-Code-Stempel: Das PDF wird mit einem QR-Code versehen, der auf eine Verifikations-URL verweist.
Schlüsselprinzip: Je Dokument wird ein Entschlüsselungsschlüssel generiert.
Verifikation: Eine berechtigte Person scannt den QR-Code mit einem Smartphone. Auf der Verifikationsseite werden die verschlüsselten Daten ausschließlich zum Abgleich/Integritätsnachweis angezeigt. Keine spezielle App erforderlich.
Sicherheits-Hinweis zur URL-Gestaltung: Für die Datenabfrage verwenden wir einen nicht erratbaren Token (s. o.) sowie technische Schutzmechanismen (Rate-Limiting, strikte Referrer-Policy, Cache-Control, keine öffentlichen Verlinkungen). Ohne Kenntnis des vollständigen Links (Token) und des Schlüssels ist ein Zugriff mit zumutbaren Mitteln nicht möglich.
Beim Abruf der Verifikations-Ressourcen werden minimale Logdaten verarbeitet (Abschnitt 3). Zusätzlich können abrufbezogene Ereignisdaten (z. B. Anfragen pro Zeitintervall) verarbeitet werden, um Missbrauch zu erkennen.
Speicherdauer: verifikationsbezogene Logs i. d. R. 7–30 Tage; längere Speicherung nur bei sicherheitsrelevanten Vorfällen. Schlüssel werden im Standard-Modus nicht gespeichert.
Setzen wir Zahlungsdienstleister ein, verarbeiten diese eigenverantwortlich bzw. als (gemeinsame) Verantwortliche Zahlungs- und Identifikationsdaten. Details (Anbieter, Zwecke, Rechtsgrundlagen) werden an entsprechender Stelle gesondert benannt und – sofern erforderlich – in das Consent-Banner integriert.
Sofern eingesetzt, verarbeiten wir Daten zur Reichweitenmessung/Analytik oder zum Fehlermonitoring entweder auf Basis Ihrer Einwilligung (Art. 6 Abs. 1 lit. a) oder – bei rein anonymisierter/aggregierter Verarbeitung ohne Cookies bzw. bei überwiegenden Sicherheitsinteressen – auf Basis Art. 6 Abs. 1 lit. f. Datenkategorien (beispielhaft): pseudonymisierte Nutzungskennzahlen, Ereignisdaten, Fehler-Kontext, Zeitstempel, User-Agent; bei IP-Adressen nutzen wir Kürzung/Maskierung, soweit möglich. Konkrete Anbieter, Zwecke und Speicherdauern nennen wir im Consent-Banner bzw. an entsprechender Stelle.
Sie haben – jeweils nach Maßgabe der gesetzlichen Voraussetzungen – folgende Rechte: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21 DSGVO). Beruht eine Verarbeitung auf Ihrer Einwilligung, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
Beschwerderecht: Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren. In Niedersachsen z. B. bei der/dem Landesbeauftragten für den Datenschutz Niedersachsen. Kontakt für Rechteausübung: Verwenden Sie die in Abschnitt 1 genannten Kontaktdaten. Für Daten, die wir im Auftrag eines Kunden (QR-Stempel) verarbeiten, richten Sie Ihre Anfrage bitte an den jeweiligen Kunden; wir unterstützen diesen bei der Bearbeitung. Hinweis zur effizienten Bearbeitung: Bitte fügen Sie – sofern möglich – Zeitpunkt und URL des Vorgangs bei.
Im Rahmen der Vertragserfüllung (z. B. Abonnement) sind bestimmte Angaben erforderlich. Ohne diese können wir Verträge nicht anbahnen/erfüllen. Eine gesetzliche Pflicht zur Bereitstellung besteht nur, soweit dies ausdrücklich vorgeschrieben ist (z. B. steuerliche Angaben).
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO statt.
Wir handhaben Verletzungen des Schutzes personenbezogener Daten nach den Vorgaben der Art. 33/34 DSGVO. Soweit wir Auftragsverarbeiter sind, informieren wir den Kunden (Verantwortlichen) unverzüglich. Als Verantwortlicher melden wir gegenüber der zuständigen Aufsichtsbehörde und – sofern erforderlich – gegenüber betroffenen Personen. Details regelt die AVV.
Sofern Daten in Drittländer übermittelt werden, geschieht dies ausschließlich unter Einsatz geeigneter Garantien gemäß Art. 44 ff. DSGVO (insb. Standardvertragsklauseln und ggf. zusätzliche Maßnahmen) und unter Information der Betroffenen gemäß Art. 13/14 DSGVO.
Wir passen diese Erklärung an, sobald Änderungen der Datenverarbeitung oder der Rechtslage dies erfordern. Die jeweils aktuelle Fassung ist jederzeit auf unserer Website abrufbar.