Datenschutz
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO), des Bundesdatenschutzgesetzes (BDSG) und des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG) ist:
Copper & Grey Solutions GmbH Karl-Lade-Straße 42A · 10369 Berlin Handelsregister: HRB 259980 B, Amtsgericht Charlottenburg Geschäftsführer: Dennis Filip Jost E-Mail: support@ebonaut.de Telefon: 030 544 537 060
2. Datenschutzbeauftragter
Wir haben einen externen Datenschutzbeauftragten bestellt:
IITR Datenschutz GmbH – Dr. Sebastian Kraska Marienplatz 2 · 80331 München Telefon: 089 189 173 60 E-Mail: email@iitr.de
3. Allgemeines zur Datenverarbeitung
3.1 Grundsätze
Wir verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung unserer Website, des Dienstes eBOnaut sowie zur Erbringung unserer Leistungen erforderlich ist. Wir folgen den Grundsätzen der Datenminimierung, Zweckbindung und Speicherbegrenzung.
3.2 Rechtsgrundlagen
Die Verarbeitung erfolgt auf folgenden Rechtsgrundlagen nach Art. 6 Abs. 1 DSGVO – ergänzt um Art. 9 Abs. 2 DSGVO, soweit besondere Kategorien personenbezogener Daten betroffen sind:
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (z. B. Newsletter, KI-Dokumentenzusammenfassung)
- Art. 6 Abs. 1 lit. b DSGVO – Vertrag oder vorvertragliche Maßnahmen
- Art. 6 Abs. 1 lit. c DSGVO – rechtliche Verpflichtung (z. B. steuerliche Aufbewahrung, Vorgaben des elektronischen Rechtsverkehrs)
- Art. 6 Abs. 1 lit. f DSGVO – berechtigte Interessen (z. B. Betriebssicherheit)
- Art. 9 Abs. 2 lit. a DSGVO – ausdrückliche Einwilligung in die Verarbeitung besonderer Kategorien personenbezogener Daten (z. B. KI-gestützte Inhaltsverarbeitung)
- Art. 9 Abs. 2 lit. f DSGVO – Geltendmachung, Ausübung und Verteidigung von Rechtsansprüchen (z. B. eBO-Nachrichten im elektronischen Rechtsverkehr)
3.3 Pflicht zur Bereitstellung der Daten (Art. 13 Abs. 2 lit. e DSGVO)
Die Bereitstellung personenbezogener Daten ist – soweit nicht anders angegeben – weder gesetzlich noch vertraglich vorgeschrieben. Sie sind nicht verpflichtet, uns Ihre Daten zur Verfügung zu stellen. Ohne diese Daten können wir Ihnen den Dienst eBOnaut jedoch nicht oder nur eingeschränkt anbieten. Für die Einrichtung eines eBO-Postfachs ist die Identifizierung nach § 11 Abs. 1 ERVV gesetzlich vorgeschrieben.
3.4 Verarbeitung in der EU, kein Drittlandtransfer
Eine Verarbeitung Ihrer personenbezogenen Daten findet ausschließlich auf Servern innerhalb der Europäischen Union statt, ganz überwiegend in Deutschland. Eine Übermittlung in Drittländer im Sinne der DSGVO findet grundsätzlich nicht statt. Soweit wir im Einzelfall Dienstleister mit Sitz außerhalb der EU oder des EWR einsetzen sollten, erfolgt dies ausschließlich unter Beachtung der Voraussetzungen der Art. 44 ff. DSGVO. Über den jeweiligen Einzelfall informieren wir Sie an der einschlägigen Stelle dieser Datenschutzerklärung.
4. Datenverarbeitung auf der Website ebonaut.de
4.1 Server-Logs und Zugriffsdaten
Beim Aufruf unserer Website und Anwendung werden automatisch Informationen in Server-Logfiles gespeichert: IP-Adresse, Datum und Uhrzeit, aufgerufene URL, Referrer-URL, Browser- und Geräteinformationen (User-Agent), übertragene Datenmenge und HTTP-Statuscode.
Zweck: Betriebssicherheit, Fehlerdiagnose, Angriffsabwehr. Empfängerkategorie: Hosting-Dienstleister mit Serverstandort in Deutschland (Auftragsverarbeitung gemäß Art. 28 DSGVO). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Sicherstellung eines stabilen und sicheren Betriebs. Speicherdauer: 14 Tage, anschließend automatische Löschung.
4.2 Reichweiten- und Nutzungsmessung
Zur Messung der Reichweite unserer Website und der Nutzung unserer Anwendung setzen wir eine datenschutzfreundliche Analyse-Lösung ein, die wir auf von uns betriebenen Servern bei einem Hosting-Dienstleister mit Serverstandort in Deutschland (Auftragsverarbeitung gemäß Art. 28 DSGVO) betreiben. Die Erfassung erfolgt anonymisiert: Es werden keine Cookies gesetzt und kein lokaler Browserspeicher genutzt, IP-Adressen werden nicht im Klartext gespeichert, und eine Identifizierung einzelner Personen ist nach dem Design der eingesetzten Lösung nicht vorgesehen. Eine Übermittlung der Daten an Dritte findet nicht statt.
Zweck: Bedarfsgerechte Weiterentwicklung und Verbesserung unserer Website und Anwendung auf Grundlage aggregierter, anonymisierter Nutzungsstatistiken. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Verbesserung unseres Angebots.
4.3 Kundensupport
Für Support-Anfragen setzen wir eine Support-Lösung ein, deren technischer Betrieb über weisungsgebundene Dienstleister (Auftragsverarbeitung gemäß Art. 28 DSGVO) auf von uns betriebenen Servern bei einem Hosting-Dienstleister mit Serverstandort in Deutschland erfolgt. Verarbeitet werden Ihre Nachrichten und ggf. von Ihnen übermittelte Anhänge, Ihr Name und Ihre E-Mail-Adresse sowie technische Verbindungsdaten. Eine darüber hinausgehende Übermittlung an Dritte findet nicht statt.
Zweck: Bearbeitung und Dokumentation von Support-Anfragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei bestehenden Kund:innen, Art. 6 Abs. 1 lit. f DSGVO bei Interessenten. Speicherdauer: Bis zu 2 Jahre nach Abschluss der Bearbeitung.
4.4 Cookies und lokaler Browserspeicher
Unsere Website und Anwendung verwenden ausschließlich technisch notwendige Cookies und lokalen Browserspeicher (localStorage, sessionStorage) für die Sitzungsauthentifizierung und grundlegende Anwendungsfunktionen. Analyse-, Tracking- oder Marketing-Cookies setzen wir nicht ein.
Rechtsgrundlage für den Endgerätezugriff: § 25 Abs. 2 Nr. 2 TDDDG (technisch unbedingt erforderlich). Rechtsgrundlage für die anschließende Verarbeitung: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, Sitzungsverwaltung).
5. Authentifizierung und Login
eBOnaut verwendet ausschließlich passwortlose Anmeldeverfahren. Hierfür setzen wir einen spezialisierten Authentifizierungsdienstleister mit Sitz und Serverstandort in Deutschland ein, der in unserem Auftrag ausschließlich Ihre E-Mail-Adresse sowie technische Authentifizierungsmetadaten (Sitzungstoken, Zeitstempel) verarbeitet. Es besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
Die Anmeldung erfolgt wahlweise per:
- E-Mail-Code: Ein einmaliger Anmeldecode wird an Ihre hinterlegte E-Mail-Adresse übermittelt.
- Passkey (FIDO2/WebAuthn): Biometrische oder gerätebasierte Anmeldung. Passkey-Credentials werden lokal auf Ihrem Gerät gespeichert; verarbeitet wird ausschließlich der zugehörige öffentliche Schlüssel.
- Sicherheitsschlüssel (FIDO2): Anmeldung mittels eines externen Hardware-Tokens (z. B. YubiKey). Auch hier wird ausschließlich der öffentliche Schlüssel verarbeitet; das geheime Schlüsselmaterial verbleibt auf dem Hardware-Token.
- Authenticator-App (TOTP): Anmeldung mittels eines zeitbasierten Einmalcodes, der von einer Authenticator-App auf Ihrem Endgerät erzeugt wird. Hierfür wird beim Einrichten ein gemeinsamer geheimer Schlüssel (TOTP-Secret) zwischen Ihrem Gerät und unserem Authentifizierungsdienstleister erzeugt und dort verschlüsselt gespeichert.
Zweck: Sicherer, passwortloser Zugang zum Nutzerkonto. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
6. Vertragsschluss, Nutzerkonto und Vertragsabwicklung
6.1 Registrierungsdaten und Nutzerkonto
Bei der Registrierung erheben wir Vorname, Nachname, E-Mail-Adresse und Rechnungsanschrift sowie optional den Firmenname.
Zweck: Einrichtung und Verwaltung des Nutzerkontos, Vertragserfüllung, Rechnungsstellung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: Vertragslaufzeit zuzüglich der gesetzlichen Verjährungsfristen, in der Regel drei Jahre nach Vertragsende (§§ 195, 199 BGB). Soweit dieselben Daten in Rechnungen oder Buchungsbelegen enthalten sind, gilt vorrangig die zehnjährige Aufbewahrungsfrist nach § 147 AO und § 257 HGB. Während dieser verlängerten Aufbewahrung wird die Verarbeitung gemäß Art. 18 DSGVO eingeschränkt.
6.2 Rechnungsstellung und steuerliche Aufbewahrungspflichten
Zur Erfüllung handels- und steuerrechtlicher Pflichten bewahren wir Rechnungen und buchungsrelevante Belege zehn Jahre auf: Name, Rechnungsanschrift, Leistungsart und -zeitraum, Rechnungsbetrag, Zahlungsstatus.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO und § 257 HGB.
7. Zahlungsabwicklung
Die Zahlungsabwicklung erfolgt über die Mollie B.V., Keizersgracht 313, 1016 EE Amsterdam, Niederlande.
Mollie verarbeitet Zahlungsdaten je nach Verarbeitungsschritt teils als Auftragsverarbeiterin (z. B. bei der reinen Weiterleitung von Bestelldaten), teils als eigenständig Verantwortliche (z. B. zur Erfüllung eigener Pflichten aus Geldwäscheprävention und Betrugsabwehr). Wir erhalten ausschließlich eine Zahlungsbestätigung und eine Transaktions-ID; vollständige Zahlungsmitteldaten werden uns nicht übermittelt und bei uns nicht gespeichert.
Rechtsgrundlage für die Übermittlung an Mollie: Art. 6 Abs. 1 lit. b DSGVO. Datenschutzhinweise von Mollie: https://www.mollie.com/de/privacy
8. E-Mail-Kommunikation
8.1 Transaktionale E-Mails
Für den Versand transaktionaler E-Mails (Auftragsbestätigungen, Rechnungen, Anmeldecodes, Erinnerungen) betreiben wir einen eigenen Mailserver auf unserer Hosting-Infrastruktur in Deutschland. Es wird kein externer Versanddienstleister eingesetzt. Der Versand erfolgt mit den Sicherheitsstandards SPF, DKIM und DMARC.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
8.2 Newsletter
Falls Sie sich für unseren Newsletter angemeldet haben, nutzen wir hierfür die
Rapidmail GmbH, Wentzingerstraße 21, 79106 Freiburg i. Br.
Die Anmeldung erfolgt im Double-Opt-in-Verfahren. Verarbeitet werden Ihre E-Mail-Adresse, ggf. Ihr Name, Ihre IP-Adresse und der Anmeldezeitstempel sowie Öffnungs- und Klickraten. Rapidmail ist als Auftragsverarbeiter gemäß Art. 28 DSGVO tätig. Die Server stehen in Deutschland.
Rechtsgrundlage für den Versand: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Rechtsgrundlage für die Speicherung des Anmeldevorgangs: Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 7 Abs. 1 DSGVO (Nachweispflicht). Widerruf: Jederzeit per Abmelde-Link im Newsletter oder per E-Mail an support@ebonaut.de. Datenschutzhinweise von Rapidmail: https://www.rapidmail.de/datenschutz
9. Nutzung des Dienstes eBOnaut
9.1 eBO-Postfächer und Nachrichten
Im Rahmen des Dienstes verarbeiten wir folgende Datenkategorien:
- Postfachdaten: Name, Anschrift, Registrierungsdaten, eBO-Adresse
- Nachrichtenmetadaten: Absender, Empfänger, Betreff, Zeitstempel, Zustellstatus
- Nachrichteninhalte und Anhänge: über das eBO übermittelte oder empfangene Dokumente
- Nutzungsdaten: Anmeldezeitpunkte, Aktivitäten innerhalb der Anwendung
Über das eBO können auch besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO sowie Daten zu strafrechtlichen Verurteilungen nach Art. 10 DSGVO übermittelt werden (z. B. in familien-, sozial- oder strafgerichtlichen Verfahren). Eine manuelle inhaltliche Kenntnisnahme dieser Inhalte durch unsere Mitarbeitenden erfolgt grundsätzlich nicht; die engen Voraussetzungen, unter denen Mitarbeitende im Ausnahmefall auf Inhalte zugreifen können, regelt § 9.9. Automatisierte technische Verarbeitungen – insbesondere die in § 9.3 beschriebene KI-gestützte Inhaltsverarbeitung, soweit Sie diese aktiviert haben – bleiben hiervon unberührt.
Zweck: Bereitstellung des elektronischen Bürger- und Organisationenpostfachs (eBO) im elektronischen Rechtsverkehr. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für besondere Kategorien personenbezogener Daten Art. 9 Abs. 2 lit. f DSGVO (Geltendmachung, Ausübung und Verteidigung von Rechtsansprüchen). Empfängerkategorien: Hosting-Dienstleister mit Serverstandort in Deutschland (Auftragsverarbeitung gemäß Art. 28 DSGVO); SAFE-Verzeichnisdienst und EGVP-Intermediäre (siehe § 9.6). Speicherdauer: Mindestens 90 Tage nach Ablauf des letzten bezahlten Vertragsmonats; anschließend unwiderrufliche Löschung.
9.2 Einrichtungspasswort für eBO-Postfächer
Bei der Einrichtung eines neuen eBO-Postfachs wird systemseitig ein Einrichtungspasswort generiert und zur Registrierung an die Justizinfrastruktur übermittelt. Das Passwort wird Ihnen während des Einrichtungsvorgangs in der Anwendung angezeigt und als Download bereitgestellt.
Das Einrichtungspasswort wird in unseren Systemen unwiderruflich gelöscht, sobald der Einrichtungsvorgang abgeschlossen ist, sowie jederzeit auf Veranlassung der kontoführenden Person, spätestens jedoch 30 Tage nach seiner Erzeugung. Eine spätere Wiederherstellung ist nach unserem technischen Design nicht vorgesehen. Die sichere externe Aufbewahrung liegt in Ihrer alleinigen Verantwortung.
Zweck: Registrierung des eBO-Postfachs bei der Justizinfrastruktur. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO i. V. m. § 11 ERVV; ergänzend Art. 6 Abs. 1 lit. c DSGVO.
9.3 KI-gestützte Inhaltsverarbeitung (optional, einwilligungsbasiert)
Wir bieten Ihnen eine optionale, KI-gestützte Inhaltsverarbeitung an, mit der empfangene und hochgeladene Dokumente automatisch aufbereitet werden können. Das eingesetzte KI-System betreiben wir auf von uns betriebenen Servern bei einem Hosting-Dienstleister mit Serverstandort in Deutschland (Auftragsverarbeitung gemäß Art. 28 DSGVO); eine Übermittlung an externe KI-Anbieter findet nicht statt. Eine Verwendung Ihrer Daten zum Training von KI-Modellen ist durch unsere technischen und organisatorischen Maßnahmen ausgeschlossen und nicht vorgesehen.
Die KI-gestützte Inhaltsverarbeitung umfasst insbesondere die automatische Zusammenfassung einzelner oder mehrerer Dokumente, die Vergabe von Titeln und Schlagworten sowie vergleichbare unterstützende Funktionen zur leichteren Auffindbarkeit und Erfassung der Inhalte. Die Eingabedaten werden nach Abschluss der Verarbeitung unverzüglich aus dem Arbeitsspeicher gelöscht; die generierten Ergebnisse werden gemeinsam mit der zugehörigen Nachricht entsprechend § 9.1 gespeichert und gelöscht.
Opt-in und ausdrückliche Einwilligung: Die KI-gestützte Inhaltsverarbeitung ist in der Standardeinstellung deaktiviert. Sie können sie aktiv einschalten – entweder im Rahmen der Registrierung oder jederzeit später in Ihren Kontoeinstellungen. Da Justizdokumente regelmäßig besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sowie gegebenenfalls Daten zu strafrechtlichen Verurteilungen (Art. 10 DSGVO) enthalten können, werden Sie beim Aktivieren ausdrücklich hierauf hingewiesen und müssen die Verarbeitung dieser Datenkategorien durch eine gesonderte, eindeutig bestätigende Handlung gestatten.
Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie die Funktion in Ihren Kontoeinstellungen deaktivieren. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Bereits erstellte Ergebnisse bleiben bestehen und werden gemeinsam mit der zugehörigen Nachricht gespeichert und gelöscht.
Zweck: Inhaltliche Aufbereitung empfangener und hochgeladener Dokumente zur Unterstützung der Nutzer:innen im elektronischen Rechtsverkehr. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); für besondere Kategorien personenbezogener Daten und Daten zu strafrechtlichen Verurteilungen ergänzend Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung) i. V. m. Art. 10 DSGVO.
9.4 Zertifikate
Zertifikate und zugehörige Passphrasen, die Sie in eBOnaut hochladen oder erstellen, werden in einem technisch gesicherten, isolierten Speicherbereich abgelegt. Vor jedem Upload werden Sie ausdrücklich über die Verarbeitung informiert und müssen den Vorgang aktiv bestätigen.
Da die Zertifikate sicherheitsrelevante Schlüsselmaterialien darstellen, deren Auslesen Rechte und Freiheiten Dritter beeinträchtigen könnte (z. B. die Vertraulichkeit der Justizkommunikation aller Kommunikationspartner), ist das Recht auf Datenübertragbarkeit nach Art. 20 DSGVO insoweit gemäß Art. 20 Abs. 4 DSGVO eingeschränkt. Ihre übrigen Betroffenenrechte – insbesondere Auskunft, Berichtigung und Löschung – bleiben uneingeschränkt bestehen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: Zertifikate und zugehörige Passphrasen werden gespeichert, bis Sie ihre Löschung anfordern, die Speicherung widerrufen oder Ihr Account-Zugang beendet wird.
9.5 Nutzerverwaltung (Multi-User-Funktion)
eBOnaut bietet Funktionen zur Einladung weiterer Nutzer:innen. Wir unterscheiden zwei Konstellationen:
Privatkund:innen (B2C): Wenn Sie als Privatkund:in weitere Personen in Ihr Postfach einladen, sind Sie dafür verantwortlich, dass Sie zur Übermittlung der Daten der eingeladenen Personen an uns berechtigt sind und die eingeladenen Personen gemäß Art. 13 DSGVO über die Datenverarbeitung informieren. Wir verarbeiten die Daten der eingeladenen Personen als eigenständig Verantwortliche zur Vertragserfüllung gegenüber Ihnen.
Unternehmenskund:innen (B2B): Wenn ein Unternehmen oder eine Organisation Vertragspartner ist, handeln wir hinsichtlich der Daten der durch das Unternehmen eingeladenen Mitarbeitenden ausschließlich als Auftragsverarbeiter gemäß Art. 28 DSGVO. Verantwortlicher ist das Unternehmen. Die Einzelheiten regelt der mit jedem Unternehmenskunden gesondert abzuschließende Auftragsverarbeitungsvertrag (AVV).
Verarbeitet werden in beiden Fällen Name, E-Mail-Adresse, Zugriffsrechte und Nutzungsaktivitäten der eingeladenen Personen.
Eingeladene Personen können – je nach den ihnen zugewiesenen Berechtigungen – über das Postfach der kontoführenden Kund:innen eBO-Nachrichten empfangen und versenden. Sie nutzen hierfür dieselben Zertifikate wie die kontoführenden Kund:innen. Die Vergabe, Anpassung und der Entzug von Zugriffsrechten obliegt den kontoführenden Kund:innen. Sie sind verpflichtet, Zugriffsrechte ausschließlich an Personen zu vergeben, die im Rahmen ihrer Tätigkeit zur Nutzung des Postfachs berechtigt sind, und nicht mehr benötigte Zugriffsrechte unverzüglich zu entziehen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (B2C) bzw. Art. 6 Abs. 1 lit. b DSGVO und Art. 28 DSGVO (B2B).
9.6 Datenübermittlung an die Justizinfrastruktur (SAFE und EGVP)
eBOnaut ist Bestandteil des elektronischen Rechtsverkehrs (ERV) der deutschen Justiz. Im eBO-Betrieb werden zwingend Daten an folgende Komponenten übermittelt:
SAFE-Verzeichnisdienst: Zur Registrierung und Auffindbarkeit Ihrer eBO-Adresse werden Daten an den SAFE-Verzeichnisdienst übermittelt – insbesondere Name, Anschrift und eBO-Adresse. Je nach Postfachtyp und den technischen Anforderungen der Justizinfrastruktur können auch weitere für die Registrierung erforderliche Daten übertragen werden. Der SAFE-Verzeichnisdienst wird gemeinsam von den Justizverwaltungen der Bundesländer und dem Bundesministerium der Justiz betrieben, vertreten durch die Arbeitsgruppe IT-Standards der Bund-Länder-Kommission für Informationstechnik in der Justiz.
EGVP-Intermediäre: Zur Zustellung und zum Empfang elektronischer Nachrichten werden Nachrichtenmetadaten sowie Inhalte und Anhänge über die EGVP-Infrastruktur weitergeleitet. Die Nachrichten sind während des Transports Ende-zu-Ende-verschlüsselt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 130a Abs. 4 Nr. 2 ZPO sowie §§ 10 ff. ERVV. Für nutzungspflichtige Personen oder Stellen gelten zusätzlich die jeweiligen Vorschriften zur aktiven Nutzung des elektronischen Rechtsverkehrs (z. B. § 130d ZPO sowie die Parallelvorschriften in § 14 FamFG, § 46c ArbGG, § 55a VwGO, § 65a SGG, § 52a FGO und § 32a StPO).
Hinweis: Die Copper & Grey Solutions GmbH ist nicht Betreiberin dieser Infrastrukturkomponenten. Für die dortige Verarbeitung sind die jeweiligen Betreiber datenschutzrechtlich eigenständig verantwortlich.
9.7 Schnittstelle zu Fremdsystemen (API)
eBOnaut stellt eine technische Schnittstelle (API) bereit, über die Sie Ihren Account mit Anwendungen Dritter (z. B. Kanzlei- oder Fachsoftware) verbinden können. Eine verbundene Fremdanwendung kann nach erfolgter Autorisierung im selben Umfang auf Ihren Account zugreifen wie Sie selbst, einschließlich des Empfangs und Versands von eBO-Nachrichten.
Die Verbindung kann auf zwei Wegen entstehen:
Einrichtung über eine Partneranwendung: Wird Ihr Account erstmals über eine Partneranwendung erstellt, erhält die Partneranwendung im Rahmen der Account-Anlage unmittelbar die erforderliche Autorisierung. Die Geltung unserer Datenschutzerklärung und unserer AGB wird Ihnen dabei ausdrücklich angezeigt.
Nachträgliche Autorisierung eines bestehenden Accounts: Verfügen Sie bereits über einen Account, werden Sie aus der Partneranwendung in den Browser auf unseren Dienst weitergeleitet und müssen sich dort anmelden und die Autorisierung der Fremdanwendung ausdrücklich bestätigen, bevor diese auf Ihren Account zugreifen kann.
Sie können alle aktiven Verbindungen jederzeit in den Einstellungen Ihres Kontos einsehen und einzeln widerrufen. Verbindungen, die 90 Tage lang nicht genutzt werden, werden automatisch gelöscht; eine erneute Autorisierung ist anschließend möglich.
Verarbeitet werden im Rahmen der Schnittstellen-Nutzung insbesondere Verbindungsmetadaten (Zugriffstoken, Zeitstempel, Aktivitätsprotokolle der Fremdanwendung) sowie alle Inhalte und Metadaten Ihres Accounts, soweit die Fremdanwendung darauf zugreift.
Verantwortlichkeit: Sie sind dafür verantwortlich, dass Sie zur Autorisierung der Fremdanwendung berechtigt sind, dass die Fremdanwendung die Daten in zulässiger Weise verarbeitet und dass insbesondere bei Inhalten Dritter (z. B. Kommunikationspartner im eBO) die datenschutzrechtlichen Voraussetzungen vorliegen. Soweit die Fremdanwendung im Auftrag eines Unternehmenskunden eingesetzt wird, haben dieser Unternehmenskunde und der Anbieter der Fremdanwendung gegebenenfalls die datenschutzrechtlich erforderlichen Vereinbarungen (insbesondere einen Auftragsverarbeitungsvertrag) zu schließen. Wir sind an dieser Vereinbarung nicht beteiligt.
Technische Eingriffsmöglichkeit: Wir behalten uns vor, Schnittstellenzugriffe einer verbundenen Fremdanwendung technisch einzuschränken oder zu sperren, sofern konkrete Anhaltspunkte für eine missbräuchliche oder datenschutzwidrige Nutzung bestehen. Sie werden hierüber, soweit dies ohne Gefährdung der Schutzmaßnahme möglich ist, unterrichtet.
Zweck: Bereitstellung einer Integrationsmöglichkeit für Drittanwendungen zur Nutzung des Dienstes. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); für besondere Kategorien personenbezogener Daten Art. 9 Abs. 2 lit. f DSGVO (Geltendmachung, Ausübung und Verteidigung von Rechtsansprüchen).
9.8 Datenübermittlung an Vertriebs- und Kooperationspartner
Wir arbeiten mit zwei Arten externer Partner zusammen, an die personenbezogene Daten unserer Kund:innen unter den im Folgenden beschriebenen Voraussetzungen übermittelt werden.
Abrechnungs- und Reseller-Partner: Soweit Ihr Vertrag über einen Partner zustande gekommen ist, der die Abrechnung für Sie übernimmt (vgl. § 3 Abs. 5 unserer AGB), übermitteln wir an diesen Partner die für die Abwicklung des Vertrags erforderlichen Daten. Hierzu zählen insbesondere Ihr Name und Ihre E-Mail-Adresse, der Vertragsstatus (aktiv/inaktiv/gekündigt), das Onboarding-Datum, der gewählte Tarif, der Nutzungsumfang sowie die abgerechneten Beträge.
Vermittlungs- und Kooperationspartner: Soweit Sie eBOnaut über einen Vermittlungs- oder Kooperationspartner gebucht haben und auf dieser Grundlage einen besonderen Tarif oder ein besonderes Paket erhalten, übermitteln wir an diesen Partner die zur Vertragsdurchführung und Abrechnung der Vermittlungsleistung erforderlichen Daten in vergleichbarem Umfang.
Welche Daten im Einzelfall an welchen Partner übermittelt werden, hängt von dem mit dem jeweiligen Partner vereinbarten Modell ab. Eine Übermittlung erfolgt nur, soweit dies für den vereinbarten Zweck erforderlich ist; eBO-Nachrichteninhalte werden in keinem Fall übermittelt.
Über die Beteiligung eines Partners werden Sie spätestens beim Vertragsschluss informiert.
Empfängerkategorien: Software-, Vertriebs- und Kooperationspartner mit Sitz in der Europäischen Union. Zweck: Vertragsdurchführung, Abrechnung von Partnerleistungen, Kundenbetreuung im Rahmen des jeweiligen Partnermodells. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Soweit eine Übermittlung über das zur Vertragserfüllung Erforderliche hinausgeht, beruht sie auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der ordnungsgemäßen Abwicklung der Partnerbeziehung).
9.9 Zugriffe durch Mitarbeitende auf Inhalte
Ein Zugriff auf Nachrichteninhalte, Anhänge oder vergleichbar sensible Inhalte durch unsere Mitarbeitenden erfolgt ausschließlich, soweit dies im Einzelfall zur technischen Fehleranalyse, zur Missbrauchsabwehr oder zur Bearbeitung eines von Ihnen ausdrücklich angefragten Supportfalls erforderlich ist. Solche Zugriffe sind auf das jeweils Erforderliche beschränkt, werden protokolliert und unterliegen strengen Vertraulichkeits- und Berechtigungsvorgaben nach dem Prinzip der minimalen Rechte. Alle Mitarbeitenden sind nach Art. 28 Abs. 3 lit. b DSGVO und § 53 BDSG zur Vertraulichkeit verpflichtet.
Zweck: Sicherstellung eines stabilen und sicheren Betriebs, Missbrauchsabwehr, Bearbeitung von Supportfällen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und funktionsfähigen Betrieb sowie an der Missbrauchsabwehr); soweit hierbei besondere Kategorien personenbezogener Daten oder Daten zu strafrechtlichen Verurteilungen betroffen sind, ergänzend Art. 9 Abs. 2 lit. f DSGVO (Geltendmachung, Ausübung und Verteidigung von Rechtsansprüchen).
10. Auftragsverarbeitung (Art. 28 DSGVO)
Zur Erbringung unseres Dienstes setzen wir externe Dienstleister als Auftragsverarbeiter ein. Hierzu zählen Dienstleister aus folgenden Kategorien:
- Hosting- und Infrastrukturdienstleister für den allgemeinen Anwendungsbetrieb einschließlich Support-System (Serverstandort: Deutschland)
- Gesonderter Hosting-Dienstleister für GPU-/KI-Rechenkapazität (Serverstandort: Deutschland)
- Anbieter für passwortlose Authentifizierung (Serverstandort: Deutschland)
- E-Mail-Versanddienstleister für den Newsletter (siehe § 8.2)
- Support-Dienstleister für den technischen Betrieb des Support-Systems
Mit allen Auftragsverarbeitern bestehen schriftliche AVV, die die Anforderungen von Art. 28 DSGVO erfüllen. Eine vollständige und aktuelle Liste der eingesetzten Auftragsverarbeiter ist Bestandteil des mit Unternehmenskund:innen abzuschließenden AVV und steht allen Nutzer:innen auf Anfrage unter support@ebonaut.de zur Verfügung.
11. Datensicherheit (Art. 32 DSGVO)
Wir treffen technische und organisatorische Maßnahmen (TOMs) nach dem Stand der Technik, um Ihre personenbezogenen Daten gegen unbeabsichtigte oder unrechtmäßige Vernichtung, Verlust, Veränderung oder unbefugten Zugang zu schützen. Hierzu zählen insbesondere durchgehende Transportverschlüsselung mittels TLS, verschlüsselte Speicherung sensibler Daten, restriktives Berechtigungsmanagement nach dem Prinzip der minimalen Rechte, regelmäßige Backups in mehreren deutschen Rechenzentren, Firewalls, regelmäßige Sicherheitsüberprüfungen sowie die datenschutzrechtliche Verpflichtung aller Mitarbeitenden.
Eine vollständige Beschreibung unserer technischen und organisatorischen Maßnahmen ist Bestandteil des mit Unternehmenskund:innen abzuschließenden AVV und wird auf Anfrage unter support@ebonaut.de zur Verfügung gestellt.
12. Speicherdauer und Löschung
| Datenkategorie | Speicherdauer | |---|---| | Vertrags- und Nutzerkontodaten (nicht buchungsrelevant) | Vertragslaufzeit zuzüglich Verjährungsfristen, in der Regel 3 Jahre nach Vertragsende (§§ 195, 199 BGB) | | Rechnungsdaten und steuerliche Belege | 10 Jahre (§ 147 AO, § 257 HGB) | | Server-Zugriffslogs | 14 Tage | | Support-Konversationen | Bis zu 2 Jahre nach Abschluss der Bearbeitung | | Newsletter-Abonnements | Bis zum Widerruf zuzüglich 3 Jahre für den Einwilligungsnachweis | | Authentifizierungsmetadaten | Aktive Sitzungsdaten bis zur Abmeldung; übrige bis zur Kontolöschung, spätestens 90 Tage nach Vertragsende | | Einrichtungspasswort eBO-Postfach | Unverzüglich nach Abschluss der Einrichtung oder auf manuelle Veranlassung der kontoführenden Person, spätestens jedoch 30 Tage nach Erzeugung | | eBO-Postfächer und Nachrichten nach Vertragsende | 90 Tage nach Ablauf des letzten bezahlten Monats; danach unwiderrufliche Löschung | | Zertifikate | Bis zur Löschungsanforderung durch die Kund:innen, bis zum Widerruf der Speicherung oder bis zur Beendigung des Account-Zugangs |
Soweit Daten unter mehrere Kategorien fallen (z. B. Stammdaten, die zugleich Bestandteil einer Rechnung sind), gilt die jeweils längere Aufbewahrungsfrist; die Verarbeitung wird in diesem Fall nach Wegfall des ursprünglichen Zwecks gemäß Art. 18 DSGVO eingeschränkt.
Backups: Auch nach einer Löschung im operativen System können Daten für einen begrenzten Zeitraum in verschlüsselten Backup-Systemen enthalten sein und werden dort entsprechend dem Backup-Zyklus automatisch überschrieben. Eine Wiederherstellung gelöschter Daten aus Backups erfolgt nicht, ausgenommen zur Behebung eines technischen Datenverlusts mit Auswirkungen auf den Gesamtdatenbestand.
13. Rechte betroffener Personen
Zur Geltendmachung Ihrer Rechte wenden Sie sich an support@ebonaut.de oder an unseren Datenschutzbeauftragten (§ 2).
Auskunftsrecht (Art. 15 DSGVO): Auskunft über verarbeitete Daten, Zwecke, Empfänger und Speicherdauer.
Recht auf Berichtigung (Art. 16 DSGVO): Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten. Stammdaten können Sie zudem direkt in Ihren Kontoeinstellungen ändern.
Recht auf Löschung (Art. 17 DSGVO): Löschung Ihrer Daten, soweit keine gesetzliche Aufbewahrungspflicht oder ein gesetzlicher Rechtsanspruch entgegensteht.
Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Einschränkung der Verarbeitung unter den gesetzlichen Voraussetzungen. Wir informieren Sie, bevor eine Einschränkung wieder aufgehoben wird.
Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Erhalt Ihrer Daten in einem strukturierten, gängigen, maschinenlesbaren Format. Für eBO-Nachrichten und Anhänge stellen wir eine Exportfunktion bereit (§ 16 AGB). Für Zertifikate und Schlüsselmaterial gilt die Einschränkung nach § 9.4.
Widerspruchsrecht (Art. 21 DSGVO): Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; bei Direktwerbung jederzeit ohne Angabe von Gründen.
Recht auf Widerruf (Art. 7 Abs. 3 DSGVO): Widerruf einer Einwilligung jederzeit mit Wirkung für die Zukunft, insbesondere im Hinblick auf die KI-gestützte Inhaltsverarbeitung gemäß § 9.3 (Deaktivierung in den Kontoeinstellungen) und den Newsletter-Versand gemäß § 8.2. Die Rechtmäßigkeit der bisherigen Verarbeitung bleibt unberührt.
Automatisierte Entscheidungsfindung (Art. 22 DSGVO): Wir setzen automatisierte Verarbeitungsprozesse ein (z. B. die KI-gestützte Inhaltsverarbeitung gemäß § 9.3). Diese dienen ausschließlich Ihrer inhaltlichen Unterstützung und entfalten Ihnen gegenüber keine rechtliche oder in ähnlicher Weise erhebliche Wirkung. Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 Abs. 1 DSGVO findet nicht statt.
14. Beschwerderecht bei der Aufsichtsbehörde (Art. 77 DSGVO)
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Sie können dieses Recht insbesondere bei der Aufsichtsbehörde Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes geltend machen.
Die für uns zuständige Aufsichtsbehörde ist:
Berliner Beauftragte für Datenschutz und Informationsfreiheit Alt-Moabit 59–61 · 10555 Berlin Telefon: 030 13889-0 E-Mail: mailbox@datenschutz-berlin.de Website: https://www.datenschutz-berlin.de
15. Aktualität und Änderungen
Diese Datenschutzerklärung hat den Stand 12. Mai 2026 (Version 2.5). Die jeweils aktuelle Fassung ist unter www.ebonaut.de/datenschutz abrufbar. Bei wesentlichen Änderungen informieren wir registrierte Kund:innen per E-Mail.