Croco · Rechtliche Informationen
Datenschutzerklärung für Croco
PDF herunterladen · Version 1.0Version: 1.0
Stand: 14. Juli 2026
Anbieter: CrossLink GmbH
1. Allgemeines
Diese Datenschutzerklärung informiert darüber, wie die CrossLink GmbH personenbezogene Daten im Zusammenhang mit der Plattform Croco verarbeitet.
Croco ist eine cloudbasierte Kommunikations- und Kollaborationsplattform für Unternehmen und Organisationen. Die Plattform ermöglicht insbesondere Kommunikation innerhalb eines Mandanten, innerhalb von Domains sowie – nach entsprechender Freigabe – zwischen verschiedenen Domains.
Diese Datenschutzerklärung gilt insbesondere für:
- Besucher der Website von CrossLink oder Croco,
- Ansprechpartner von Interessenten und Kunden,
- Mandantenadministratoren,
- Domainadministratoren,
- Benutzer von Croco,
- Personen, die über Croco kommunizieren,
- Personen, die CrossLink per E-Mail, Formular oder Supportanfrage kontaktieren.
Begriffe wie Mandant, Domain, Benutzer, Kommunikationskontext, Mandantenadministrator, Domainadministrator, Kommunikationsinhalte und Kundendaten haben dieselbe Bedeutung wie in den Allgemeinen Geschäftsbedingungen für Croco.
2. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung ist:
CrossLink GmbH
Keplerstraße 105/5
8020 Graz
Österreich
E-Mail: office@crosslink.at
Web: https://crosslink.at
Für Datenschutzanfragen kann folgende Kontaktadresse verwendet werden:
E-Mail: office@crosslink.at
3. Datenschutzrechtliche Rollen
3.1 CrossLink als Verantwortlicher
CrossLink ist Verantwortlicher, soweit CrossLink selbst über Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet.
Dies betrifft insbesondere:
- Websitebetrieb,
- Vertragsanbahnung,
- Kundenverwaltung,
- Rechnungsstellung,
- Supportkommunikation,
- Sicherheits- und Betriebsprotokolle,
- Kommunikation mit Ansprechpartnern des Mandanten,
- Verwaltung eigener Geschäftsunterlagen.
3.2 CrossLink als Auftragsverarbeiter
Soweit ein Mandant Croco nutzt und dabei personenbezogene Daten seiner Benutzer, Mitarbeiter, Kunden, Dienstleister oder sonstiger Personen verarbeitet, ist regelmäßig der Mandant Verantwortlicher und CrossLink Auftragsverarbeiter.
Dies betrifft insbesondere personenbezogene Daten innerhalb von:
- Benutzerkonten,
- Domains,
- Kommunikationskontexten,
- Nachrichten,
- Dateien,
- Rollen und Berechtigungen,
- domainübergreifender Kommunikation.
In diesen Fällen erfolgt die Verarbeitung auf Grundlage eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO.
3.3 Verantwortung des Mandanten
Der Mandant ist verantwortlich für die Rechtmäßigkeit der Verarbeitung personenbezogener Daten innerhalb seines Mandantenkontos.
Dies betrifft insbesondere:
- Auswahl der Benutzer,
- Einrichtung von Domains,
- Vergabe von Rollen und Berechtigungen,
- Freigabe domainübergreifender Kommunikation,
- Inhalte von Nachrichten und Dateien,
- Information betroffener Personen,
- Bearbeitung von Betroffenenrechten,
- Einhaltung interner Lösch- und Aufbewahrungspflichten.
4. Kategorien verarbeiteter personenbezogener Daten
Je nach Nutzung von Croco können folgende Kategorien personenbezogener Daten verarbeitet werden.
4.1 Unternehmens- und Vertragsdaten
- Name des Mandanten,
- Unternehmensname,
- Rechtsform,
- Geschäftsadresse,
- Rechnungsadresse,
- UID-Nummer, sofern angegeben,
- Vertragsdaten,
- Tarif und Abonnement,
- Zahlungsstatus,
- Rechnungsdaten,
- Zahlungsinformationen,
- Bankverbindungsdaten, soweit für Zahlungsvorgänge erforderlich,
- Zahlungsreferenzen,
- Mahn- und Inkassoinformationen, soweit erforderlich,
- Ansprechpartner,
- geschäftliche E-Mail-Adressen,
- Telefonnummern, sofern angegeben.
4.2 Benutzer- und Kontodaten
- Name,
- E-Mail-Adresse,
- Benutzerkennung,
- Profilinformationen,
- Avatar oder Profilbild, sofern hochgeladen,
- Zugehörigkeit zu Mandanten und Domains,
- Rollen,
- Berechtigungen,
- Spracheinstellungen,
- Anmeldestatus,
- Kontoeinstellungen,
- Einladungsstatus,
- Zeitpunkt der Erstellung und Änderung des Kontos.
4.3 Authentifizierungsdaten
- Login-Informationen,
- Authentifizierungsstatus,
- technische Sitzungsdaten,
- OAuth-Informationen, soweit für die Anmeldung erforderlich,
- Informationen über verwendete Identitätsanbieter,
- Sicherheitsereignisse,
- fehlgeschlagene Anmeldeversuche,
- Zeitpunkt und technische Informationen zu Anmeldungen.
Soweit externe Authentifizierungsanbieter verwendet werden, können zusätzlich Daten durch den jeweiligen Anbieter verarbeitet werden. Für diese Verarbeitung ist grundsätzlich der jeweilige Anbieter verantwortlich, soweit dieser eigene Zwecke verfolgt.
4.4 Kommunikationsinhalte
Je nach Nutzung von Croco können insbesondere folgende Kommunikationsinhalte verarbeitet werden:
- Nachrichten,
- Dateien,
- Medien,
- Anhänge,
- Reaktionen,
- Kommentare,
- Gruppen- oder Kanalinformationen,
- Namen und Beschreibungen von Kommunikationskontexten,
- Teilnehmerlisten,
- Zeitpunkte von Nachrichten oder Änderungen.
CrossLink führt keine allgemeine inhaltliche Kontrolle von Kommunikationsinhalten durch.
4.5 Kommunikations- und Nutzungsmetadaten
- Erstellungszeitpunkte,
- Änderungszeitpunkte,
- Teilnehmer an Kommunikationskontexten,
- Zustell- und Lesestatus, soweit technisch vorgesehen,
- Dateigröße,
- Dateityp,
- technische Verarbeitungsinformationen,
- Domainzugehörigkeit,
- Informationen zu Kontaktanfragen zwischen Domains,
- Nutzung bestimmter Funktionen.
4.6 Sprach- und Videokommunikation
Soweit Sprach- oder Videofunktionen genutzt werden, können je nach technischer Ausgestaltung insbesondere folgende Daten verarbeitet werden:
- Teilnehmer,
- Zeitpunkt und Dauer der Verbindung,
- technische Verbindungsdaten,
- Geräte- und Browserinformationen,
- Audio- und Videodaten während der laufenden Verbindung,
- Qualitäts- und Fehlerdaten zur Verbindung.
Eine dauerhafte Aufzeichnung von Sprach- oder Videokommunikation erfolgt nur, wenn dies ausdrücklich als Funktion bereitgestellt und durch die berechtigten Benutzer aktiviert wurde.
4.7 Support- und Kommunikationsdaten
Wenn CrossLink kontaktiert wird, können insbesondere folgende Daten verarbeitet werden:
- Name,
- E-Mail-Adresse,
- Unternehmen,
- Rolle oder Funktion,
- Inhalt der Anfrage,
- technische Angaben,
- Screenshots oder Dateien, sofern übermittelt,
- Kommunikationsverlauf,
- Bearbeitungsstatus,
- interne Notizen zur Bearbeitung.
4.8 Technische Daten und Logdaten
Beim Betrieb von Croco und der Website können technische Daten verarbeitet werden, insbesondere:
- IP-Adresse,
- Datum und Uhrzeit des Zugriffs,
- aufgerufene URL oder Funktion,
- Browsertyp und Browserversion,
- Betriebssystem,
- Referrer-URL,
- Geräteinformationen,
- Fehlerprotokolle,
- Sicherheitsereignisse,
- Systemlogs,
- Performance- und Stabilitätsdaten.
Diese Daten werden insbesondere zur Bereitstellung, Sicherheit, Fehleranalyse und Missbrauchsprävention verarbeitet.
4.9 Mobile Apps
CrossLink stellt Croco auch als mobile Anwendung für Android und iOS bereit.
Bei Nutzung der mobilen Apps können zusätzlich zu den in dieser Datenschutzerklärung genannten Daten insbesondere folgende Daten verarbeitet werden:
- Geräteinformationen,
- Betriebssystem und Betriebssystemversion,
- App-Version,
- technische Gerätekennung, soweit erforderlich,
- Push-Token,
- Spracheinstellungen,
- App-Einstellungen,
- Fehler- und Diagnosedaten,
- technische Nutzungsdaten,
- Informationen zur Zustellung von Push-Benachrichtigungen.
Diese Daten werden insbesondere verarbeitet, um die mobile App bereitzustellen, Benutzer anzumelden, Benachrichtigungen zu ermöglichen, Sicherheit zu gewährleisten, Fehler zu analysieren und die App technisch zu betreiben.
4.10 Push-Benachrichtigungen
Croco kann Push-Benachrichtigungen verwenden, um Benutzer über Ereignisse innerhalb der Plattform zu informieren.
Push-Benachrichtigungen können insbesondere eingesetzt werden für:
- neue Nachrichten,
- Erwähnungen,
- Kontaktanfragen,
- Einladungen,
- Änderungen in Kommunikationskontexten,
- sicherheitsrelevante Hinweise,
- System- oder Supportmitteilungen.
Für die Zustellung von Push-Benachrichtigungen werden je nach Plattform externe Push-Dienste verwendet:
- bei Android: Firebase Cloud Messaging (FCM) von Google,
- bei iOS: Apple Push Notification service (APNs) von Apple.
Zur Zustellung von Push-Benachrichtigungen können insbesondere Push-Token, Geräteinformationen, App-Informationen, technische Zustellinformationen und der Inhalt oder Teile des Inhalts der jeweiligen Benachrichtigung an den jeweiligen Push-Dienst übermittelt werden.
CrossLink übermittelt bei Push-Benachrichtigungen nach derzeitigem Stand keine Nachrichteninhalte, keine Nachrichtenvorschauen, keine Namen von Absendern und keine Inhalte von Kommunikationskontexten an die jeweiligen Push-Dienste.
Zur Zustellung der Push-Benachrichtigung wird lediglich eine technische Nachrichtenkennung, insbesondere eine Message-ID, sowie die für die Zustellung erforderlichen technischen Daten übermittelt. Der eigentliche Nachrichteninhalt wird erst nach dem Öffnen der App innerhalb von Croco geladen, sofern der Benutzer hierzu berechtigt ist.
Trotz dieser datensparsamen Ausgestaltung können bei der Zustellung von Push-Benachrichtigungen technische Daten wie Push-Token, Geräteinformationen, App-Informationen und Zustellinformationen durch den jeweiligen Plattformanbieter verarbeitet werden.
Benutzer können Push-Benachrichtigungen über die Einstellungen ihres Endgeräts oder innerhalb der App deaktivieren oder einschränken, soweit dies technisch vorgesehen ist.
5. Zwecke der Verarbeitung
CrossLink verarbeitet personenbezogene Daten insbesondere zu folgenden Zwecken:
5.1 Bereitstellung von Croco
- Einrichtung und Verwaltung von Mandanten,
- Einrichtung und Verwaltung von Domains,
- Verwaltung von Benutzern,
- Verwaltung von Rollen und Berechtigungen,
- Bereitstellung von Kommunikationskontexten,
- Übermittlung von Nachrichten,
- Bereitstellung von Dateien und Medien,
- Ermöglichung domainübergreifender Kommunikation,
- Bereitstellung von Sprach- und Videofunktionen.
5.2 Vertragsdurchführung und Kundenverwaltung
- Bearbeitung von Anfragen,
- Angebotserstellung,
- Vertragsschluss,
- Abonnementverwaltung,
- Rechnungsstellung,
- Zahlungsabwicklung per Banküberweisung über das Geschäftskonto von CrossLink, einschließlich Nutzung von George bzw. George Business als Online-Banking der Erste Bank und Sparkassen,
- Zusammenarbeit mit externen Dienstleistern für Buchhaltung, Steuerberatung und Verrechnung, insbesondere Mag. Petra Schaffler, MSc – Büroorganisation und Buchhaltung nach BiBuG sowie Bahl Fend Bitschi Fend Steuerberatung GmbH & Co KG,
- buchhalterische Erfassung und Verarbeitung von Rechnungs- und Zahlungsdaten,
- Zusammenarbeit mit externen Dienstleistern für Buchhaltung, Steuerberatung,
- Verwaltung von Kundendaten,
- Kommunikation mit Ansprechpartnern,
- Dokumentation vertragsrelevanter Vorgänge.
5.3 Sicherheit und Betrieb
- Sicherstellung des technischen Betriebs,
- Schutz vor unbefugtem Zugriff,
- Erkennung und Abwehr von Angriffen,
- Missbrauchsprävention,
- Fehleranalyse,
- Systemwartung,
- Backup und Wiederherstellung technischer Systeme,
- Protokollierung sicherheitsrelevanter Ereignisse.
5.4 Support
- Bearbeitung von Supportanfragen,
- Analyse technischer Probleme,
- Kommunikation mit Mandanten und Benutzern,
- Nachverfolgung offener Anliegen,
- Verbesserung der Supportqualität.
5.5 Verbesserung und Weiterentwicklung
- Verbesserung von Stabilität und Benutzerfreundlichkeit,
- Analyse technischer Fehler,
- Priorisierung von Produktverbesserungen,
- Qualitätssicherung,
- Weiterentwicklung bestehender Funktionen.
Dabei werden Kommunikationsinhalte nicht allgemein inhaltlich ausgewertet, sofern dies nicht zur konkreten Supportbearbeitung, Fehleranalyse, Sicherheit oder auf Anweisung des Mandanten erforderlich ist.
5.6 Erfüllung rechtlicher Pflichten
- Erfüllung steuerlicher und buchhalterischer Pflichten,
- Erfüllung gesetzlicher Aufbewahrungspflichten,
- Bearbeitung behördlicher oder gerichtlicher Anfragen,
- Erfüllung datenschutzrechtlicher Pflichten,
- Dokumentation rechtlich relevanter Vorgänge.
6. Rechtsgrundlagen der Verarbeitung
Die Verarbeitung personenbezogener Daten erfolgt je nach Zweck auf Grundlage folgender Rechtsgrundlagen:
6.1 Vertragserfüllung
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, soweit sie für Vertragserfüllung, Vertragsanbahnung oder die Durchführung vorvertraglicher Maßnahmen erforderlich ist.
Dies betrifft insbesondere:
- Angebotserstellung,
- Vertragsabschluss,
- Bereitstellung von Croco,
- Benutzerverwaltung,
- Support,
- Abrechnung.
6.2 Rechtliche Verpflichtung
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO, soweit CrossLink gesetzlich zur Verarbeitung verpflichtet ist.
Dies betrifft insbesondere:
- Buchhaltung,
- steuerliche Aufbewahrungspflichten,
- gesetzliche Nachweispflichten,
- behördliche oder gerichtliche Verpflichtungen.
6.3 Berechtigtes Interesse
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO, soweit CrossLink oder ein Dritter ein berechtigtes Interesse verfolgt und keine überwiegenden Interessen oder Grundrechte betroffener Personen entgegenstehen.
Berechtigte Interessen bestehen insbesondere an:
- sicherem Betrieb von Croco,
- Missbrauchsprävention,
- Angriffserkennung,
- Fehleranalyse,
- Durchsetzung vertraglicher Ansprüche,
- Dokumentation geschäftlicher Kommunikation,
- Verbesserung der Plattform,
- Schutz von CrossLink, Mandanten, Benutzern und Dritten.
6.4 Einwilligung
Soweit eine Verarbeitung auf Einwilligung beruht, erfolgt sie auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO.
Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
6.5 Auftragsverarbeitung
Soweit CrossLink personenbezogene Daten im Auftrag des Mandanten verarbeitet, erfolgt die Verarbeitung auf Grundlage des Auftragsverarbeitungsvertrags und der Weisungen des Mandanten.
7. Hosting und Infrastruktur
Croco wird von CrossLink selbst betrieben.
Die zugrunde liegende Infrastruktur wird nach derzeitigem Stand im Rechenzentrumsumfeld der Infomaniak Network SA in der Schweiz betrieben.
Die Schweiz gilt nach Angemessenheitsentscheidung der Europäischen Kommission als Drittland mit angemessenem Datenschutzniveau. Eine Übermittlung personenbezogener Daten in die Schweiz kann daher grundsätzlich auf dieser Grundlage erfolgen.
CrossLink kann Infrastruktur, Systemarchitektur oder eingesetzte Dienstleister ändern, sofern datenschutzrechtliche Anforderungen eingehalten werden.
8. Empfänger personenbezogener Daten
Personenbezogene Daten können je nach Zweck an folgende Kategorien von Empfängern übermittelt oder diesen zugänglich gemacht werden:
- Mitarbeiter und berechtigte Personen von CrossLink,
- technische Dienstleister,
- Hosting- und Rechenzentrumsdienstleister,
- E-Mail-Dienstleister,
- externe Authentifizierungsanbieter, soweit genutzt,
- Steuerberater,
- Rechtsberater,
- Behörden oder Gerichte, soweit gesetzlich erforderlich,
- Mandantenadministratoren,
- Domainadministratoren,
- berechtigte Benutzer innerhalb von Kommunikationskontexten,
- Benutzer anderer Domains bei freigegebener domainübergreifender Kommunikation.
Eine Weitergabe erfolgt nur, soweit hierfür eine rechtliche Grundlage besteht, dies für die Vertragserfüllung erforderlich ist, eine gesetzliche Pflicht besteht oder der Mandant bzw. die betroffene Person die Verarbeitung veranlasst hat.
Zusätzlich können personenbezogene Daten im Zusammenhang mit Push-Benachrichtigungen an folgende Empfänger übermittelt werden:
Google Ireland Limited / Google LLC im Zusammenhang mit Firebase Cloud Messaging für Android-Push-Benachrichtigungen,
Apple Distribution International Ltd. / Apple Inc. im Zusammenhang mit Apple Push Notification service für iOS-Push-Benachrichtigungen.
Die Verarbeitung durch diese Anbieter richtet sich nach deren jeweiligen Datenschutz- und Vertragsbedingungen, soweit sie eigene Zwecke verfolgen oder als eigenständige Anbieter der Push-Infrastruktur handeln.
Dienstleister für Buchhaltung, vorbereitende Buchhaltung, Steuerberatung und Verrechnung, insbesondere Mag. Petra Schaffler, MSc – Büroorganisation und Buchhaltung nach BiBuG sowie Bahl Fend Bitschi Fend Steuerberatung GmbH & Co KG.
IT- und Softwaredienstleister im Zusammenhang mit Verrechnung und internen Verwaltungssystemen, insbesondere SOL-IT Solutions & IT GmbH.
Kontoführende Banken, insbesondere Erste Bank und Sparkassen, einschließlich George bzw. George Business als Online-Banking-Umgebung für Zahlungseingänge, Banktransaktionen, Kontoauszüge und Zahlungsabstimmung.
9. Domainübergreifende Kommunikation
Croco kann Kommunikation zwischen unterschiedlichen Domains ermöglichen.
Bei domainübergreifender Kommunikation können personenbezogene Daten zwischen Benutzern verschiedener Domains sichtbar oder zugänglich werden, insbesondere:
- Name,
- Profilinformationen,
- Kommunikationsinhalte,
- Nachrichten,
- Dateien,
- Reaktionen,
- Teilnehmerinformationen,
- technische Metadaten.
Domainübergreifende Kommunikation erfolgt nur, soweit sie technisch vorgesehen ist und durch die beteiligten Parteien freigegeben wurde.
Der Mandant ist dafür verantwortlich, sicherzustellen, dass seine Benutzer nur solche personenbezogenen Daten mit anderen Domains teilen, deren Weitergabe zulässig ist.
10. Kommunikationskontexte und Zugriff
Der Zugriff auf Kommunikationsinhalte richtet sich nach der Teilnahme und den Berechtigungen innerhalb des jeweiligen Kommunikationskontextes.
Mandantenadministratoren und Domainadministratoren erhalten nicht allein aufgrund ihrer administrativen Funktion automatisch Zugriff auf sämtliche Kommunikationsinhalte.
Administratoren können Kommunikationsinhalte nur einsehen, wenn sie berechtigter Teilnehmer des jeweiligen Kommunikationskontextes sind oder durch eine innerhalb von Croco vorgesehene und berechtigte Handlung Teilnehmer werden.
Es besteht keine allgemeine zentrale Funktion, mit der Administratoren beliebige Kommunikationsinhalte außerhalb eines Kommunikationskontextes einsehen oder entschlüsseln können.
11. OAuth und externe Anmeldung
Croco kann die Anmeldung über OAuth oder vergleichbare externe Authentifizierungsverfahren ermöglichen.
Dabei können personenbezogene Daten zwischen Croco und dem jeweiligen Identitätsanbieter ausgetauscht werden, insbesondere:
- Name,
- E-Mail-Adresse,
- eindeutige Benutzerkennung,
- Authentifizierungsstatus,
- technische Token-Informationen,
- Profilinformationen, soweit freigegeben.
Die konkrete Datenverarbeitung hängt vom jeweiligen Identitätsanbieter und der Konfiguration durch den Mandanten oder Benutzer ab.
Soweit ein externer Identitätsanbieter eigene Zwecke verfolgt, ist dieser selbst datenschutzrechtlich verantwortlich.
12. Cookies, Local Storage und ähnliche Technologien
Croco und die Website können Cookies, Local Storage oder vergleichbare Technologien verwenden.
Diese werden insbesondere eingesetzt, soweit sie technisch erforderlich sind für:
- Anmeldung,
- Sitzungsverwaltung,
- Sicherheit,
- Spracheinstellungen,
- Darstellung der Benutzeroberfläche,
- Speicherung technischer Einstellungen,
- Schutz vor Missbrauch.
Soweit nicht technisch notwendige Cookies oder vergleichbare Technologien verwendet werden, erfolgt dies nur auf Grundlage einer geeigneten Rechtsgrundlage, insbesondere einer Einwilligung, soweit diese erforderlich ist.
Diese Datenschutzerklärung geht davon aus, dass CrossLink keine werblichen Tracking-Cookies und keine externen Marketing- oder Analyse-Cookies einsetzt. Falls solche Dienste später verwendet werden, ist diese Datenschutzerklärung entsprechend zu ergänzen.
13. Speicherdauer
CrossLink speichert personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
13.1 Vertrags- und Rechnungsdaten
Vertrags- und Rechnungsdaten werden für die Dauer der Geschäftsbeziehung und darüber hinaus für gesetzliche Aufbewahrungsfristen gespeichert.
13.2 Kundendaten innerhalb von Croco
Kundendaten werden während der Vertragslaufzeit verarbeitet.
Nach Vertragsende werden Kundendaten spätestens 180 Tage nach Vertragsende gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten, berechtigten Interessen oder gesonderten Vereinbarungen entgegenstehen.
13.3 Kommunikationsinhalte
Kommunikationsinhalte werden grundsätzlich so lange gespeichert, wie sie innerhalb von Croco durch den Mandanten oder dessen Benutzer gespeichert werden oder für den Betrieb erforderlich sind.
Löschungen durch Benutzer oder Administratoren können zeitversetzt in technischen Systemen, Protokollen oder Sicherungskopien nachvollzogen werden.
13.4 Logdaten und Sicherheitsdaten
Technische Logdaten und Sicherheitsdaten werden nur so lange gespeichert, wie dies für Betrieb, Sicherheit, Fehleranalyse, Missbrauchsprävention oder rechtliche Verteidigung erforderlich ist.
13.5 Backups
Backups dienen primär dem Schutz des Systembetriebs.
Daten in Backups werden nach Maßgabe technischer Backup-Zyklen überschrieben oder gelöscht. Eine individuelle Löschung einzelner Daten aus Backups kann technisch eingeschränkt sein.
14. Datenexport und Löschung
Der Mandant kann Kundendaten exportieren, soweit Croco entsprechende Exportfunktionen bereitstellt.
Der Mandant ist dafür verantwortlich, Daten rechtzeitig zu exportieren, soweit er diese nach Vertragsende weiter benötigt.
Nach Vertragsende werden Kundendaten spätestens 180 Tage nach Vertragsende gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten, berechtigten Interessen oder gesonderten Vereinbarungen entgegenstehen.
Eine frühere Löschung kann nach Vertragsende angefragt werden, soweit keine gesetzlichen, technischen oder berechtigten Gründe entgegenstehen.
15. Sicherheit
CrossLink trifft angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten.
Dazu können insbesondere gehören:
- Zugriffsbeschränkungen,
- Rollen- und Berechtigungskonzepte,
- Verschlüsselung geeigneter Kommunikations- und Übertragungswege,
- sichere Authentifizierungsverfahren,
- Protokollierung sicherheitsrelevanter Ereignisse,
- technische Schutzmaßnahmen gegen Missbrauch,
- Backups zum Systemschutz,
- regelmäßige Wartung und Sicherheitsupdates,
- Zugriffsbeschränkung auf berechtigte Personen.
Der Mandant ist selbst dafür verantwortlich, eigene ergänzende Sicherheitsmaßnahmen umzusetzen, insbesondere:
- sorgfältige Vergabe von Rollen und Berechtigungen,
- Schutz von Benutzerkonten,
- sichere Endgeräte,
- Verwaltung externer Identitätsanbieter,
- interne Datenschutz- und Sicherheitsrichtlinien,
- Schulung von Benutzern.
CrossLink ist bemüht, Push-Benachrichtigungen datensparsam zu gestalten.
Insbesondere kann CrossLink technische Maßnahmen vorsehen, um sensible Kommunikationsinhalte nicht oder nur eingeschränkt über externe Push-Dienste zu übermitteln.
Der Mandant nimmt jedoch zur Kenntnis, dass Push-Benachrichtigungen über die Push-Infrastruktur der jeweiligen Plattformanbieter zugestellt werden und dabei technische Daten wie Push-Token, Geräteinformationen und Zustellinformationen verarbeitet werden können.
16. Betroffenenrechte
Betroffene Personen haben nach Maßgabe der DSGVO insbesondere folgende Rechte:
- Recht auf Auskunft,
- Recht auf Berichtigung,
- Recht auf Löschung,
- Recht auf Einschränkung der Verarbeitung,
- Recht auf Datenübertragbarkeit,
- Recht auf Widerspruch,
- Recht auf Widerruf einer Einwilligung,
- Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde.
Anfragen können an folgende Adresse gerichtet werden:
E-Mail: office@crosslink.at
Soweit eine Anfrage personenbezogene Daten betrifft, die CrossLink im Auftrag eines Mandanten verarbeitet, kann CrossLink die Anfrage an den jeweiligen Mandanten weiterleiten oder den Mandanten bei der Bearbeitung unterstützen.
17. Beschwerderecht bei der Datenschutzbehörde
Betroffene Personen haben das Recht, Beschwerde bei einer Datenschutzaufsichtsbehörde zu erheben.
Für Österreich ist insbesondere zuständig:
Österreichische Datenschutzbehörde
Barichgasse 40-42
1030 Wien
Österreich
Web: https://www.dsb.gv.at
18. Pflicht zur Bereitstellung personenbezogener Daten
Die Bereitstellung bestimmter personenbezogener Daten ist erforderlich, um Croco nutzen, Verträge abschließen, Benutzerkonten anlegen, Support leisten oder Rechnungen ausstellen zu können.
Ohne diese Daten kann CrossLink bestimmte Leistungen möglicherweise nicht oder nur eingeschränkt erbringen.
19. Automatisierte Entscheidungsfindung
CrossLink verwendet personenbezogene Daten nicht für automatisierte Entscheidungen im Sinne von Art. 22 DSGVO, die gegenüber betroffenen Personen rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen.
Sollte eine solche Verarbeitung zukünftig eingeführt werden, wird diese Datenschutzerklärung entsprechend angepasst.
20. Minderjährige
Croco ist eine B2B-Plattform für Unternehmen und Organisationen.
Die Nutzung durch Minderjährige ist nicht vorgesehen, sofern sie nicht im Verantwortungsbereich eines Mandanten und auf Grundlage einer zulässigen Berechtigung erfolgt.
Der Mandant ist dafür verantwortlich, sicherzustellen, dass seine Benutzer zur Nutzung von Croco berechtigt sind.
21. Änderungen dieser Datenschutzerklärung
CrossLink kann diese Datenschutzerklärung ändern, wenn dies aufgrund technischer, rechtlicher, organisatorischer oder geschäftlicher Änderungen erforderlich ist.
Die jeweils aktuelle Fassung wird über die Website von CrossLink oder innerhalb von Croco bereitgestellt.
Wesentliche Änderungen können zusätzlich per E-Mail oder innerhalb von Croco mitgeteilt werden.
22. Verhältnis zu AGB und AVV
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten.
Soweit CrossLink personenbezogene Daten im Auftrag des Mandanten verarbeitet, gelten ergänzend der Auftragsverarbeitungsvertrag und die Weisungen des Mandanten.
Bei Widersprüchen zwischen dieser Datenschutzerklärung und dem Auftragsverarbeitungsvertrag gehen in Bezug auf die Auftragsverarbeitung die Regelungen des Auftragsverarbeitungsvertrags vor.