Datenschutzerklärung

1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Plattform ist: Steffen Och

Bienenweg 6

90587 Veitsbronn

Deutschland E-Mail: info@signido.de

2. Worum es hier geht

Signido ist eine Plattform für elektronische Signaturen nach der eIDAS-Verordnung. Dokumente werden hochgeladen, zur Unterschrift versandt, elektronisch unterzeichnet und mit einem Prüfprotokoll abgeschlossen. Dabei gilt durchgehend: kein Werbetracking und keine Weitergabe von Daten zu Werbezwecken. Die Verarbeitung findet auf Servern in der Europäischen Union statt.

Eine Reichweitenmessung auf den öffentlichen Seiten findet ausschließlich statt, wenn Sie ausdrücklich eingewilligt haben; Abschnitt 7 beschreibt sie. Innerhalb der angemeldeten Anwendung und in der Signierstrecke findet sie in keinem Fall statt — ein Dokument, das jemand unterschreibt, geht keinen Statistikdienst etwas an.

3. Kontodaten

Bei der Registrierung verarbeiten wir Name, E-Mail-Adresse, Organisationsname sowie Sprache und Zeitzone. Das Passwort wird ausschließlich als kryptografischer Hash gespeichert und ist auch für uns nicht lesbar. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

4. Dokumente und Signaturanfragen

Für eine Signaturanfrage verarbeiten wir:

  • die hochgeladenen Dokumente selbst,
  • die Daten der Unterzeichner (Name, E-Mail-Adresse, bei SMS-Verifikation

zusätzlich die Mobilfunknummer),

  • Nachweisdaten zur Signaturanfrage: Zeitpunkte, IP-Adresse, Browserkennung

und die bestätigten Einwilligungen.

Die Nachweisdaten sind der Zweck des Produkts: Eine elektronische Signatur ist nur so viel wert wie ihr Prüfprotokoll. Rechtsgrundlagen sind die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und unser berechtigtes Interesse an beweissicherer Dokumentation (Art. 6 Abs. 1 lit. f DSGVO).

Für die Inhalte der Dokumente, die unsere Kunden hochladen, sind die Kunden selbst datenschutzrechtlich verantwortlich; wir verarbeiten sie als Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrags. Dokumentinhalte werden von uns nicht ausgewertet und erscheinen in keiner Protokolldatei.

5. Protokolldaten und Speicherfristen

  • IP-Adressen in Prüfprotokollen werden nach 180 Tagen pseudonymisiert.
  • Protokolle der API-Zugriffe werden nach 30 Tagen gelöscht.
  • Zustellprotokolle von Webhooks werden nach 30 Tagen gelöscht.
  • Abgeschlossene Dokumente bleiben gespeichert, bis der Kunde sie löscht.
  • Rechnungsdaten bewahren wir auf, solange gesetzliche Pflichten es verlangen

(u. a. § 147 AO).

6. Cookies

Ohne Ihr Zutun setzt diese Plattform nur technisch notwendige Cookies — für die Anmeldung, die Sprachwahl und die Kenntnisnahme des Cookie-Hinweises. Werbe-Cookies gibt es nicht. Hinzu kommen kann ein Cookie, das Ihre Entscheidung über die Reichweitenmessung festhält, und — nur nach Ihrer Zustimmung — die Cookies von Google Analytics. Einzelheiten und die vollständige Liste stehen in den Cookie-Hinweisen unter /legal/cookies.

7. Reichweitenmessung mit Google Analytics

Findet auf den öffentlichen Seiten dieser Website eine Reichweitenmessung statt, dann mit Google Analytics 4, betrieben von der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.

Rechtsgrundlage ist ausschließlich Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Vor der Einwilligung wird kein Skript von Google geladen, keine Verbindung zu einem Google-Server aufgebaut und nichts übertragen. Erteilen Sie sie nicht oder widerrufen Sie sie, bleibt es dabei; ein Nachteil entsteht Ihnen dadurch nicht, die Website funktioniert vollständig.

Nach einer Einwilligung verarbeitet Google die aufgerufenen Seiten, den Zeitpunkt und die Dauer des Besuchs, die verweisende Seite, Angaben zu Browser, Betriebssystem und Gerät, eine ungefähre Ortsangabe sowie eine zufällige, in einem Cookie gespeicherte Kennung Ihres Browsers. IP-Adressen werden von Google gekürzt und nicht gespeichert. Werbefunktionen sind abgeschaltet: Wir setzen keine geräteübergreifenden Profile ein und lassen die Daten nicht für personalisierte Werbung verwenden.

Google verarbeitet die Daten auch in den Vereinigten Staaten. Grundlage dafür sind der Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Art. 45 DSGVO) und ergänzend die Standardvertragsklauseln. Ein Restrisiko des Zugriffs durch US-Behörden lässt sich dabei nicht ausschließen; mit Ihrer Einwilligung willigen Sie auch darin ein (Art. 49 Abs. 1 lit. a DSGVO).

Ihre Entscheidung können Sie jederzeit mit Wirkung für die Zukunft ändern. In der Fußzeile jeder öffentlichen Seite steht dafür „Statistik-Einwilligung ändern"; der Widerruf löscht die Google-Cookies, soweit ein Skript im Browser das kann, und stellt die Frage erneut.

8. Zahlungsabwicklung

Bezahlvorgänge wickelt die Mollie B.V., Amsterdam (Niederlande) ab. Mollie verarbeitet Ihre Zahlungsdaten als eigenständig Verantwortlicher; wir erhalten keine vollständigen Zahlungsdaten, sondern nur die Bestätigung der Zahlung und die für die Rechnungsstellung nötigen Angaben.

9. E-Mail-Versand

Transaktions-E-Mails (Signaturaufforderungen, Erinnerungen, Sicherheitscodes) versenden wir über [E-Mail-Versanddienstleister eintragen]. Es werden nur die für die Zustellung nötigen Daten übermittelt.

10. Qualifizierte und fortgeschrittene Signaturen

Beauftragen Sie eine fortgeschrittene oder qualifizierte elektronische Signatur (AES/QES), werden die dafür nötigen Identifikationsdaten an einen qualifizierten Vertrauensdiensteanbieter mit Sitz in der EU übermittelt. Ohne eine solche Beauftragung findet keine Übermittlung statt.

11. Empfänger

Eine Liste der eingesetzten Auftragsverarbeiter und weiteren Empfänger führen wir unter /legal/unterauftragsverarbeiter. Eine Übermittlung in Länder außerhalb der EU bzw. des EWR findet allein aufgrund der Nutzung dieser Plattform nicht statt. Die einzige Ausnahme ist die Reichweitenmessung aus Abschnitt 7, und sie tritt nur ein, wenn Sie ihr zugestimmt haben.

12. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO); die Verarbeitung bis zum Widerruf bleibt rechtmäßig. Wenden Sie sich dafür an die in Abschnitt 1 genannte Adresse. Daneben haben Sie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde.

13. Datensicherheit

Alle Verbindungen sind TLS-verschlüsselt, gespeicherte Dokumente werden verschlüsselt abgelegt, und die Daten verschiedener Organisationen sind auf Datenbankebene voneinander getrennt. Für Konten steht eine Zwei-Faktor-Anmeldung zur Verfügung.

14. Änderungen

Wir passen diese Erklärung an, wenn sich das Produkt oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.