1. Verantwortlicher
Justus Wissing, handelnd unter der Geschäftsbezeichnung Orgatum
Lilienstr. 22a
82538 Geretsried
Deutschland
E-Mail: kontakt@orgatum.de
Ein Datenschutzbeauftragter ist derzeit nicht benannt. Datenschutzanfragen richten Sie bitte an die vorstehende E-Mail-Adresse.
2. Geltungsbereich und Rollenverteilung
Diese Erklärung gilt für die öffentliche Website unter orgatum.de, Kontakt- und Vertragsformulare, das Orgatum-Kundenkonto, das Eigentümerportal, die Desktop-Anwendung sowie die dazugehörigen Backend-, Lizenz-, Dokumenten- und E-Mail-Dienste.
Für Besucher-, Interessenten-, Kundenkonto-, Vertrags-, Abrechnungs-, Support- und Sicherheitsdaten ist Justus Wissing grundsätzlich Verantwortlicher.
Verarbeitet Orgatum im Auftrag einer Wohnungseigentümergemeinschaft oder ihres Verwalters Daten von Eigentümern, Beiräten, Mietern, Dienstleistern oder sonstigen Beteiligten, ist regelmäßig die jeweilige WEG beziehungsweise der jeweilige Kunde Verantwortlicher und Orgatum Auftragsverarbeiter nach Art. 28 DSGVO. Für Auskunft oder andere Rechte zu solchen WEG-Inhalten können Sie sich an Ihre WEG beziehungsweise Verwaltung wenden; Orgatum unterstützt diese bei der Bearbeitung.
Daten erhalten wir unmittelbar von Ihnen, von der jeweils verantwortlichen WEG beziehungsweise Verwaltung, von dort autorisierten Nutzern sowie – bei Vertrags-, Zahlungs-, Zustell- und Sicherheitsereignissen – von den eingesetzten Dienstleistern. Pflichtangaben sind in den jeweiligen Formularen gekennzeichnet. Ohne erforderliche Angaben können Konto, Anfrage oder Vertrag gegebenenfalls nicht bearbeitet werden.
3. Aufruf der Website und Serverprotokolle
Beim Aufruf der Website werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu können IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Referrer, Browser, Betriebssystem und Statuscode gehören. Die Verarbeitung dient der sicheren und fehlerfreien Bereitstellung, der Fehleranalyse und der Abwehr von Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in Sicherheit, Stabilität und Verfügbarkeit.
Die öffentliche Website wird über GitHub Pages / GitHub bereitgestellt. Dabei können Verbindungsdaten durch GitHub verarbeitet werden. GitHub weist insbesondere darauf hin, dass beim Besuch einer GitHub-Pages-Website die IP-Adresse zu Sicherheitszwecken protokolliert und gespeichert wird.
4. Kontakt, Beratung und Support
Wenn Sie uns per E-Mail oder über ein Formular kontaktieren, verarbeiten wir insbesondere Name, Kontaktdaten, Inhalt, Anhänge, Zeitpunkt und Bearbeitungsstatus. Zweck ist die Bearbeitung Ihrer Anfrage, vorvertragliche Kommunikation, Vertragserfüllung und gegebenenfalls die Dokumentation sicherheitsrelevanter Vorgänge. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO. Soweit gesetzliche Nachweis- oder Aufbewahrungspflichten bestehen, gilt zusätzlich Art. 6 Abs. 1 lit. c DSGVO.
5. Kundenkonto, Registrierung und Anmeldung
Wenn die Registrierung freigeschaltet ist, verarbeiten wir Name, E-Mail-Adresse, Passwort-Hash, Verifizierungsstatus, Konto- und Sicherheitsstatus, Anmeldezeitpunkte, IP-Adresse, gekürzte beziehungsweise gehashte Geräte- oder Browsermerkmale sowie Sitzungs- und Sicherheitsdaten. Passwörter werden nicht im Klartext gespeichert. Die Daten dienen der Einrichtung und Absicherung des Kontos, der E-Mail-Verifizierung, der Anmeldung sowie der Bereitstellung von Vertrags-, Lizenz- und Kontofunktionen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und f DSGVO.
Verifizierungslinks sind standardmäßig 60 Minuten, Passwort-Zurücksetzungslinks 30 Minuten und Kundenkonto-Sitzungen 12 Stunden gültig. Sicherheitsrelevante Sitzungen können jederzeit widerrufen werden.
6. WEG-Software und Eigentümerportal
Je nach Nutzung können insbesondere WEG-, Objekt-, Einheiten-, Eigentümer-, Nutzer-, Rollen-, Kontakt-, Bank-, Buchungs-, Wirtschaftsplan-, Hausgeld-, Rücklagen-, Rechnungs-, Dokument-, Beschluss-, Versammlungs-, Aufgaben-, Geräte-, Lizenz-, Synchronisations-, Audit- und Sicherungsdaten verarbeitet werden. Umfang und Zweck richten sich nach den vom Kunden eingesetzten Funktionen.
Die Verarbeitung erfolgt zur Bereitstellung der beauftragten Software nach Art. 6 Abs. 1 lit. b DSGVO oder im Auftrag des Kunden nach Art. 28 DSGVO. Rollen, Mandantenzuordnung und Berechtigungen begrenzen den Zugriff. Portal-Sitzungen werden in technisch notwendigen, mit HttpOnly, Secure und SameSite=Lax geschützten Cookies verwaltet.
7. Vertrag, Widerruf und Kündigung
Bei Vertragsvorgängen verarbeiten wir Identitäts-, Kontakt-, Unternehmens-, WEG-, Produkt-, Preis-, Vertrags-, Lizenz-, Zahlungsstatus- und Kommunikationsdaten. Bei Widerruf oder Kündigung werden außerdem Eingangszeitpunkt, Zuordnung, Inhalt, Bearbeitungsstatus und Bestätigung dokumentiert. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und c DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
8. Zahlungsabwicklung über Paddle
Der zahlungspflichtige Checkout ist derzeit deaktiviert. Beim bloßen Besuch der Website werden deshalb keine Zahlungsdaten an Paddle übermittelt.
Nach einer späteren Freigabe kann Paddle als Zahlungs- und Abonnementdienst sowie Merchant of Record eingesetzt werden. Dann werden die für Angebot, Checkout, Zahlung, Rechnung, Steuerbehandlung, Betrugsprävention und Abonnementverwaltung erforderlichen Kontakt-, Vertrags-, Geräte- und Zahlungsdaten an das im Checkout benannte Paddle-Unternehmen übermittelt. Paddle verarbeitet einen Teil dieser Daten in eigener Verantwortlichkeit. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, c und f DSGVO. Weitere Informationen enthält die Datenschutzerklärung von Paddle.
9. E-Mail-Versand über Resend
Für transaktionale Nachrichten wie Verifizierung, Passwort-Zurücksetzung, Einladungen, Vertragsbestätigungen und Sicherheitsmitteilungen nutzen wir Resend. Dabei werden insbesondere Empfängeradresse, Name, Nachrichteninhalt, Versandzeitpunkt, Nachrichtenkennung und Zustellstatus verarbeitet. Öffnungs- und Klicktracking sind in Orgatum nicht aktiviert.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, c und f DSGVO. Die Versandregion ist Irland; Resend weist zugleich auf Verarbeitungen und Unterauftragsverarbeiter in Drittländern, insbesondere den USA, hin. Grundlage für notwendige Übermittlungen sind die im Resend Data Processing Addendum beschriebenen Garantien, insbesondere EU-Standardvertragsklauseln.
10. Hosting, Datenbank und Speicher über Railway
Backend, Datenbank und Objektspeicher werden bei Railway betrieben. Die primäre Produktionsregion ist EU West (Amsterdam, Niederlande). Dabei können sämtliche zur Nutzung der Backend-, Konto-, Portal-, Dokumenten-, Lizenz- und Sicherheitsfunktionen erforderlichen Daten verarbeitet werden. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und f DSGVO beziehungsweise Art. 28 DSGVO bei Verarbeitung im Kundenauftrag.
Die produktiven Anwendungsdienste, die PostgreSQL-Datenbank und die für Dokumente und Releases vorgesehenen Objektspeicher sind in dieser EU-Region eingerichtet. Unabhängig vom gewählten primären Speicherort können Railway und eingesetzte Unterauftragsverarbeiter einzelne Konto-, Support-, Sicherheits- oder technische Metadaten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Soweit hierfür eine Drittlandübermittlung erforderlich ist, gelten die Garantien nach Art. 44 ff. DSGVO, insbesondere geeignete Standardvertragsklauseln. Vor einer Freigabe für reale Kundendaten werden die anwendbare Vereinbarung zur Auftragsverarbeitung und die aktuelle Liste der Unterauftragsverarbeiter bereitgestellt.
11. Domain- und E-Mail-Infrastruktur
Für Domainregistrierung, DNS-Auflösung und die technische E-Mail-Infrastruktur nutzen wir Dynadot. Dabei können insbesondere Domain-, Konto-, Absender-, Empfänger-, Nachrichten- und Verbindungsdaten verarbeitet werden. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und f DSGVO. Weitere Informationen enthält der Datenschutzteil der Nutzungsbedingungen von Dynadot.
12. Oggi – Ihr digitaler Programmassistent
Oggi arbeitet derzeit ohne aktivierten externen KI-Dienst. Es werden daher aktuell keine Eingaben oder WEG-Daten an einen externen KI-Modellanbieter übermittelt. Lokale Hilfetexte und freigegebene Backend-Daten können innerhalb der Orgatum-Systeme verarbeitet werden. Vor Aktivierung eines externen KI-Dienstes werden Datenschutzinformationen, Rechtsgrundlage, Auftragsverarbeitung, Datenregion, Löschung, Modelltraining und erforderliche Einwilligungs- beziehungsweise Freigabeprozesse gesondert geprüft und diese Erklärung aktualisiert.
Es finden keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO statt. Ausgaben von Oggi sind Arbeitshilfen und ersetzen keine Rechts-, Steuer- oder Fachberatung.
13. Cookies und lokale Speicherung
Orgatum verwendet derzeit keine Marketing-, Analyse- oder Tracking-Cookies. Für geschützte Konten und Portale werden ausschließlich technisch notwendige Sitzungs- und Sicherheitscookies eingesetzt. Sie sind erforderlich, um den ausdrücklich gewünschten Dienst sicher bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG). Rechtsgrundlage für die anschließende Verarbeitung personenbezogener Daten ist Art. 6 Abs. 1 lit. b und f DSGVO. Eingebundene Infrastrukturbetreiber können eigene technisch erforderliche Informationen nach Maßgabe ihrer Datenschutzhinweise verarbeiten.
14. Empfänger und Drittlandübermittlungen
Empfänger können – soweit für den jeweiligen Zweck erforderlich – Hosting-, Speicher-, E-Mail-, Domain-, Zahlungs-, Support- und Sicherheitsdienstleister, vom Kunden autorisierte Nutzer, Berater sowie Behörden aufgrund gesetzlicher Verpflichtung sein. Dienstleister werden nach ihrer Rolle vertraglich verpflichtet.
Bei Verarbeitung außerhalb des Europäischen Wirtschaftsraums erfolgt eine Übermittlung nur unter den Voraussetzungen der Art. 44 ff. DSGVO. Je nach Empfänger kommen ein Angemessenheitsbeschluss, das EU-US Data Privacy Framework, EU-Standardvertragsklauseln und ergänzende Schutzmaßnahmen in Betracht.
15. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck, die Vertragserfüllung, Sicherheit, Nachweisführung oder gesetzliche Aufbewahrung erforderlich ist. Danach werden sie gelöscht, anonymisiert oder – bei gesetzlichen Pflichten – gesperrt.
- Kontakt- und Supportdaten: bis zum Abschluss der Anfrage und anschließend nur so lange, wie Nachweis-, Sicherheits- oder Verjährungsinteressen bestehen.
- Unbestätigte Verifizierungs- und Rücksetz-Tokens: bis zum Ablauf ihrer kurzen Gültigkeitsdauer; sie werden nur gehasht gespeichert.
- Konto- und Vertragsdaten: für die Vertragsdauer und danach entsprechend gesetzlicher Aufbewahrungs- und Verjährungsfristen.
- WEG- und Eigentümerdaten: nach Weisung und Vertrag mit dem verantwortlichen Kunden; gesetzliche Pflichten des Kunden bleiben unberührt.
- Sicherheits-, Audit- und Zustellprotokolle: so lange, wie sie für Missbrauchsabwehr, Fehleranalyse und Nachweis erforderlich sind; die Fristen werden regelmäßig überprüft.
Gesetzliche Aufbewahrungspflichten können insbesondere aus Handels- und Steuerrecht folgen. Eine Löschanfrage kann deshalb im Einzelfall zunächst zu einer Sperrung führen.
16. Ihre Rechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Zur Ausübung Ihrer Rechte genügt eine E-Mail an kontakt@orgatum.de. Zum Schutz Ihrer Daten können wir einen angemessenen Identitätsnachweis verlangen.
17. Beschwerderecht
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für Orgatum ist regelmäßig zuständig:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
www.lda.bayern.de
18. Sicherheit und Änderungen
Wir setzen angemessene technische und organisatorische Maßnahmen ein, darunter Transportverschlüsselung, Passwort-Hashing, mandanten- und rollenbezogene Zugriffe, widerrufbare Sitzungen, Protokollierung, Backups und Zugriffsbeschränkungen. Kein System kann jedoch absolute Sicherheit gewährleisten.
Wir aktualisieren diese Erklärung, wenn sich Dienste, Datenflüsse oder Rechtslage ändern. Die jeweils aktuelle Fassung ist unter orgatum.de/datenschutz/ abrufbar.