gemäß EU-Datenschutz-Grundverordnung (DSGVO), österreichischem Datenschutzgesetz (DSG) und Telekommunikationsgesetz 2021 (TKG 2021)
Stand: 3. August 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO), des österreichischen Datenschutzgesetzes (DSG) sowie sonstiger datenschutzrechtlicher Bestimmungen ist:
WorkflowServices – Stephan Rabelsberger
Flößerweg 14a
5061 Elsbethen, Österreich
Telefon: 0660 39 33 542
E-Mail: stephan@workflowservices.at
Geschäftsführer: Stephan Rabelsberger
2. Datenschutzbeauftragter
Sofern gesetzlich vorgeschrieben oder freiwillig bestellt, erreichen Sie unseren Datenschutzbeauftragten unter:
E-Mail: stephan@workflowservices.at
Telefon: 0660 39 33 542
3. Grundsätze der Datenverarbeitung
Wir verarbeiten personenbezogene Daten im Einklang mit den Grundsätzen der DSGVO (Art. 5 DSGVO), insbesondere:
- Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz
- Zweckbindung: Erhebung nur für festgelegte, eindeutige und legitime Zwecke
- Datenminimierung: Beschränkung auf das notwendige Maß
- Richtigkeit: sachlich richtig und auf dem neuesten Stand
- Speicherbegrenzung: Löschung nach Wegfall des Verarbeitungszwecks
- Integrität und Vertraulichkeit: Schutz durch technische und organisatorische Maßnahmen
4. Rechtsgrundlagen der Verarbeitung
Die Verarbeitung personenbezogener Daten erfolgt stets auf Grundlage einer Rechtsgrundlage gemäß Art. 6 Abs. 1 DSGVO:
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung: Die betroffene Person hat ihre Einwilligung erteilt.
- Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung: Die Verarbeitung ist für die Erfüllung eines Vertrags erforderlich.
- Art. 6 Abs. 1 lit. c DSGVO – Rechtliche Verpflichtung: Die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich.
- Art. 6 Abs. 1 lit. f DSGVO – Berechtigte Interessen: Die Verarbeitung ist zur Wahrung berechtigter Interessen erforderlich.
Für besondere Kategorien personenbezogener Daten gelten die zusätzlichen Voraussetzungen gemäß Art. 9 DSGVO.
5. Kategorien verarbeiteter Daten
Im Rahmen unserer Geschäftstätigkeit verarbeiten wir folgende Kategorien personenbezogener Daten:
5.1 Stammdaten
- Vor- und Nachname
- Firmenname und Rechtsform
- Anschrift und Lieferadresse
- Geburtsdatum (sofern erforderlich)
5.2 Kontaktdaten
- E-Mail-Adresse
- Telefonnummer
- Faxnummer
5.3 Vertragsdaten
- Vertragsgegenstand und Vertragslaufzeit
- Rechnungs- und Zahlungsdaten
- Bankverbindung (IBAN, BIC)
5.4 Nutzungsdaten (bei Webseiten/Apps)
- IP-Adresse
- Datum und Uhrzeit des Zugriffs
- Aufgerufene Seiten und Dateien
- Browsertyp und Betriebssystem
- Referrer-URL
6. Datenverarbeitung auf unserer Webseite
6.1 Server-Logfiles
Beim Besuch unserer Webseite werden automatisch Informationen in Server-Logfiles gespeichert, die Ihr Browser an uns übermittelt. Dies umfasst IP-Adresse, Browsertyp und -version, verwendetes Betriebssystem, Referrer-URL, Hostname des zugreifenden Rechners sowie Uhrzeit der Serveranfrage.
Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Bereitstellung und Sicherheit der Webseite). Die Daten werden nach spätestens 180 Tagen gelöscht, sofern keine längere Aufbewahrung aus Sicherheitsgründen erforderlich ist.
6.2 Cookies und Tracking-Technologien
Unsere Website setzt derzeit keine Cookies ein. Es werden weder technisch notwendige noch Analyse- oder Marketing-Cookies gesetzt. Ebenso kommen keine vergleichbaren Technologien zum Einsatz, die Informationen auf Ihrem Endgerät speichern oder auslesen (z. B. Local Storage, Session Storage, Device-Fingerprinting). Ein Cookie-Banner ist daher nicht erforderlich.
Sollten künftig Cookies oder vergleichbare Technologien eingesetzt werden, gilt Folgendes: Technisch notwendige Cookies werden auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO eingesetzt und bedürfen keiner gesonderten Einwilligung. Für alle übrigen Cookies (z. B. Analyse- oder Marketing-Cookies) holen wir gemäß § 165 Abs. 3 TKG 2021 (basierend auf der E-Privacy-Richtlinie) vor deren Einsatz Ihre ausdrückliche Einwilligung über ein Cookie-Banner ein (Art. 6 Abs. 1 lit. a DSGVO). Eine erteilte Einwilligung können Sie jederzeit über das Banner oder Ihre Browsereinstellungen mit Wirkung für die Zukunft widerrufen. Diese Datenschutzerklärung wird in diesem Fall entsprechend angepasst.
6.3 Kontaktformular und E-Mail-Kontakt
Wenn Sie uns per Kontaktformular oder E-Mail kontaktieren, werden Ihre Angaben (Name, E-Mail-Adresse, Nachrichteninhalt) zum Zweck der Bearbeitung Ihrer Anfrage und für den Fall von Anschlussfragen bei uns gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Diese Daten werden gelöscht, sobald Ihre Anfrage abschließend bearbeitet ist, es sei denn, gesetzliche Aufbewahrungspflichten stehen dem entgegen.
Sofern auf unserer Website ein Kontaktformular bereitgestellt wird, werden die von Ihnen übermittelten Angaben zur Weiterverarbeitung an unseren Automatisierungsdienst Make (Make.com) übergeben, der den Versand einer Benachrichtigungs-E-Mail auslöst und die Anfrage in unserem Projektmanagement- bzw. CRM-System Notion (Notion Labs, Inc., USA) speichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Bei der Speicherung in Notion erfolgt eine Übermittlung in die USA; diese ist durch die EU-Standardvertragsklauseln (Art. 46 DSGVO) bzw. – soweit der Anbieter zertifiziert ist – durch das EU-U.S. Data Privacy Framework abgesichert. Solange kein Kontaktformular aktiv ist, erfolgt die Kontaktaufnahme ausschließlich per E-Mail über die angegebene Adresse.
7. Webanalyse und Drittdienste
Wir setzen auf unserer Website derzeit keine Webanalyse-, Tracking- oder Statistikdienste (z. B. Google Analytics, Matomo) sowie keine Werbe- oder Social-Media-Tracking-Tools ein. Es werden keine pseudonymen oder personenbezogenen Nutzungsprofile erstellt.
7.1 Schriftarten
Die auf dieser Website verwendeten Schriftarten (Montserrat, Roboto) werden lokal vom Server ausgeliefert (Self-Hosting). Beim Aufruf der Website wird dadurch keine Verbindung zu Servern Dritter – insbesondere nicht zu Google Fonts – hergestellt; eine Übermittlung Ihrer IP-Adresse an Google findet nicht statt.
7.2 Online-Terminvereinbarung
Auf unserer Website verlinken wir auf die Terminplanungsfunktion von Google Kalender (Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland), über die Sie ein kostenloses Erstgespräch buchen können. Es handelt sich um einen einfachen Hyperlink, kein eingebettetes Buchungsmodul: Beim bloßen Aufruf unserer Website werden dadurch keine Daten an Google übertragen.
Eine Datenverarbeitung findet erst statt, wenn Sie den Link aktiv anklicken und zur Buchungsseite von Google wechseln. Dort verarbeitete Daten sind insbesondere Ihr Name, Ihre E-Mail-Adresse, der gewählte Termin sowie von Ihnen freiwillig angegebene Zusatzinformationen. Diese Daten werden an uns übermittelt und dienen ausschließlich der Vorbereitung und Durchführung des vereinbarten Gesprächs. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer effizienten Terminabwicklung).
Für den Aufruf der Buchungsseite selbst gelten die Datenschutzbestimmungen von Google (policies.google.com/privacy). Eine Übermittlung von Daten in die USA erfolgt auf Basis der EU-Standardvertragsklauseln bzw. des EU-U.S. Data Privacy Framework. Die Terminanfrage wird bei uns im Rahmen von Google Workspace verarbeitet; ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO besteht (siehe Punkt 8).
7.3 Links zu sozialen Netzwerken
Sofern wir auf unsere Profile in sozialen Netzwerken (z. B. LinkedIn) verlinken, handelt es sich um einfache Hyperlinks. Beim bloßen Aufruf unserer Website werden dadurch keine Daten an die Betreiber dieser Netzwerke übertragen. Eine Datenübertragung erfolgt erst, wenn Sie den Link aktiv anklicken und zur jeweiligen Plattform wechseln; es gelten dann die Datenschutzbestimmungen des jeweiligen Anbieters. Eingebettete Social-Media-Plugins (Feeds oder Buttons mit direkter Einbindung) setzen wir nicht ein.
Sofern Daten an Dienste außerhalb der EU/des EWR übermittelt werden, erfolgt dies nur, wenn ein Angemessenheitsbeschluss der Europäischen Kommission vorliegt (Art. 45 DSGVO), geeignete Garantien bestehen (Art. 46 DSGVO, z. B. Standardvertragsklauseln) oder eine Ausnahme gemäß Art. 49 DSGVO greift.
8. Auftragsverarbeiter
Wir setzen externe Dienstleister (Auftragsverarbeiter) ein, die in unserem Auftrag personenbezogene Daten verarbeiten. Mit allen Auftragsverarbeitern wurden Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO geschlossen. Unsere Auftragsverarbeiter umfassen unter anderem:
- Hosting-Anbieter für den Betrieb unserer Webseite und IT-Infrastruktur
- E-Mail- und Kommunikationsdienstleister
- Buchhaltungs- und Steuerberatungsdienstleister
- Cloud-Service-Anbieter für Datenspeicherung und -verarbeitung
Konkret setzen wir insbesondere folgende Auftragsverarbeiter ein: helloly GmbH (Webhosting und E-Mail, Serverstandort Österreich); Make (Make.com) (Prozessautomatisierung); Notion Labs, Inc., USA (Projektmanagement/CRM – Übermittlung in die USA auf Basis der EU-Standardvertragsklauseln bzw. des EU-U.S. Data Privacy Framework); sevDesk GmbH (Buchhaltung, Deutschland); Google Ireland Ltd. (Google Workspace – E-Mail und Kalender; Übermittlung in die USA auf Basis der EU-Standardvertragsklauseln bzw. des EU-U.S. Data Privacy Framework). Mit sämtlichen Auftragsverarbeitern bestehen Verträge gemäß Art. 28 DSGVO.
9. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Verarbeitungszweck erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen. In Österreich gelten insbesondere:
- Steuerrechtliche Aufbewahrungspflichten: 7 Jahre gemäß § 132 Bundesabgabenordnung (BAO)
- Unternehmensrechtliche Aufbewahrungspflichten: 7 Jahre gemäß § 212 Unternehmensgesetzbuch (UGB)
- Zivilrechtliche Verjährung: allgemeine (lange) Verjährungsfrist 30 Jahre gemäß § 1478 ABGB
- Schadenersatzansprüche: 3 Jahre ab Kenntnis (längstens 30 Jahre) gemäß § 1489 ABGB
Nach Ablauf der jeweiligen Fristen werden die Daten routinemäßig gelöscht oder anonymisiert.
10. Rechte der betroffenen Personen
Ihnen stehen gemäß DSGVO und DSG folgende Rechte zu:
10.1 Auskunftsrecht (Art. 15 DSGVO)
Sie haben das Recht, Auskunft über die von uns verarbeiteten personenbezogenen Daten zu erhalten. Wir sind verpflichtet, Ihnen gemäß Art. 12 Abs. 3 DSGVO innerhalb eines Monats nach Eingang Ihres Antrags zu antworten. Diese Frist kann bei Komplexität um weitere zwei Monate verlängert werden.
10.2 Recht auf Berichtigung (Art. 16 DSGVO)
Sie haben das Recht, die Berichtigung unrichtiger oder die Vervollständigung unvollständiger personenbezogener Daten zu verlangen.
10.3 Recht auf Löschung (Art. 17 DSGVO)
Sie haben das Recht, die Löschung Ihrer personenbezogenen Daten zu verlangen, sofern die gesetzlichen Voraussetzungen vorliegen. Dies gilt insbesondere, wenn die Daten für den Verarbeitungszweck nicht mehr notwendig sind, Sie Ihre Einwilligung widerrufen haben oder die Daten unrechtmäßig verarbeitet wurden.
10.4 Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Sie haben unter bestimmten Voraussetzungen das Recht, die Einschränkung der Verarbeitung Ihrer Daten zu verlangen.
10.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Sie haben das Recht, die Sie betreffenden personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und diese an einen anderen Verantwortlichen zu übermitteln.
10.6 Widerspruchsrecht (Art. 21 DSGVO)
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihrer personenbezogenen Daten, die auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO erfolgt, Widerspruch einzulegen. Dies gilt auch für ein auf diese Bestimmungen gestütztes Profiling.
Werden personenbezogene Daten zum Zweck der Direktwerbung verarbeitet, können Sie jederzeit Widerspruch gegen die Verarbeitung zu diesem Zweck einlegen.
10.7 Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
Sofern die Verarbeitung auf einer Einwilligung beruht, haben Sie das Recht, diese jederzeit zu widerrufen. Die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung wird dadurch nicht berührt.
10.8 Beschwerderecht bei der Aufsichtsbehörde (Art. 77 DSGVO)
Sie haben das Recht, eine Beschwerde bei der zuständigen Aufsichtsbehörde einzureichen. Die zuständige Aufsichtsbehörde in Österreich ist:
Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien
Telefon: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at
Webseite: www.dsb.gv.at
Gemäß § 24 Abs. 4 DSG können Sie eine Beschwerde binnen eines Jahres ab Kenntnis des behaupteten Verstoßes, längstens aber binnen drei Jahren nach dem Ereignis, einbringen. Über Beschwerden gegen Bescheide der Datenschutzbehörde entscheidet das Bundesverwaltungsgericht.
11. Technische und organisatorische Maßnahmen (TOMs)
Wir treffen geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Diese Maßnahmen umfassen insbesondere:
- Verschlüsselung der Datenübertragung mittels SSL/TLS
- Zugangs- und Zugriffskontrolle zu IT-Systemen
- Regelmäßige Sicherheitsupdates und Backups
- Vertraulichkeitsverpflichtung aller Mitarbeiterinnen und Mitarbeiter (Datengeheimnis gemäß § 6 DSG)
- Regelmäßige Überprüfung und Aktualisierung der Sicherheitsmaßnahmen
12. Datenübermittlung in Drittländer
Grundsätzlich verarbeiten wir Ihre Daten innerhalb der EU bzw. des EWR. Sollte eine Übermittlung in Drittländer (außerhalb des EWR) erforderlich sein, erfolgt dies ausschließlich unter folgenden Voraussetzungen:
- Es liegt ein Angemessenheitsbeschluss der Europäischen Kommission gemäß Art. 45 DSGVO vor.
- Es bestehen geeignete Garantien gemäß Art. 46 DSGVO (z. B. EU-Standardvertragsklauseln, Binding Corporate Rules).
- Es greift eine Ausnahme gemäß Art. 49 DSGVO (z. B. ausdrückliche Einwilligung, Vertragserfüllung).
13. Automatisierte Entscheidungsfindung und Profiling
Wir setzen grundsätzlich keine automatisierte Entscheidungsfindung einschließlich Profiling gemäß Art. 22 DSGVO ein, die Ihnen gegenüber eine rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.
14. Meldung von Datenschutzverletzungen
Im Falle einer Verletzung des Schutzes personenbezogener Daten (Data Breach) melden wir diese gemäß Art. 33 DSGVO unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden an die Österreichische Datenschutzbehörde. Sofern die Verletzung voraussichtlich ein hohes Risiko für die persönlichen Rechte und Freiheiten natürlicher Personen zur Folge hat, benachrichtigen wir die betroffenen Personen gemäß Art. 34 DSGVO.
15. Landesspezifische Bestimmungen (Bundesland Salzburg)
Datenschutz ist in Österreich Bundessache (Art. 10 Abs. 1 Z 13 B-VG). Für privatwirtschaftlich tätige Unternehmen wie WorkflowServices gelten daher unmittelbar die DSGVO und das österreichische Datenschutzgesetz (DSG); ein eigenes allgemeines Landes-Datenschutzgesetz des Bundeslandes Salzburg, das auf privatwirtschaftliche Unternehmen anwendbar wäre, besteht nicht. Landesrechtliche Datenschutzbestimmungen betreffen ausschließlich Behörden und öffentliche Stellen des Landes.
Die zuständige Aufsichtsbehörde ist – unabhängig vom Unternehmenssitz – die Österreichische Datenschutzbehörde in Wien (Barichgasse 40–42, 1030 Wien).