Zusammenfassung in einfacher Sprache

MAINSYSTEMS ist Verantwortlicher für diese Website, geschäftliche Kontakte und die Verwaltung von Kundenkonten. Bei Meldungen und Falldaten, die in der UNOVOX-Umgebung eines Kunden verarbeitet werden, ist in der Regel der Kunde Verantwortlicher und MAINSYSTEMS handelt als Auftragsverarbeiter nach dessen dokumentierten Weisungen und dem Auftragsverarbeitungsvertrag. Wir verkaufen keine personenbezogenen Daten. Das Meldeportal kann ohne Identifizierung genutzt werden und protokolliert die IP-Adresse der hinweisgebenden Person nicht.

1. Geltungsbereich

Diese Erklärung gilt für www.unovox.com, für Kontakt- und Abschlussformulare, für geschäftliche Interaktionen zu UNOVOX, für die Verwaltung von Kundenkonten und für die technische Bereitstellung der UNOVOX-Plattform als Software-as-a-Service. Ein Kunde muss auf seinem Hinweisgeberkanal eigene Datenschutzhinweise veröffentlichen; diese regeln die Verarbeitung durch den Kunden und sind zusammen mit dieser Erklärung zu lesen.

Diese Erklärung erfüllt die Art. 13 und 14 der Verordnung (EU) 2016/679 („DSGVO“) und berücksichtigt das luxemburgische Gesetz vom 1. August 2018 über die Organisation der Nationalen Datenschutzkommission und die allgemeine Datenschutzregelung (Loi du 1er août 2018 portant organisation de la Commission nationale pour la protection des données et du régime général sur la protection des données). Im Hinweisgeberkontext sind in Luxemburg zudem das Gesetz vom 16. Mai 2023 zur Umsetzung der Richtlinie (EU) 2019/1937 (Mémorial A Nr. 232 vom 17. Mai 2023), dessen sachlicher Anwendungsbereich auf das gesamte nationale Recht ausgedehnt wurde, und die Richtlinie (EU) 2019/1937 relevant.

2. Wer wir sind und unsere Rollen

UNOVOX ist ein Produkt der MAINSYSTEMS, LDA. mit Kontaktadresse Av. da República, 50, 2.º andar, 1050-196 Lissabon, Portugal („MAINSYSTEMS“, „wir“ oder „uns“). Datenschutzfragen können an unseren Datenschutzkontakt gerichtet werden: dpo@mainsystems.pt.

  • Verantwortlicher: Bei Website-Besuchen, Demo- oder Angebotsanfragen, Vertragsabschlüssen, Abrechnungskontakten, Support und der Verwaltung von Kunden- und Nutzerkonten bestimmt MAINSYSTEMS die Zwecke und Mittel der Verarbeitung.
  • Auftragsverarbeiter (Art. 28 DSGVO): Bei Meldungen, Nachrichten, Anhängen, Ermittlungsaufzeichnungen und sonstigen Fallinhalten, die in der UNOVOX-Umgebung eines Kunden übermittelt oder erstellt werden, bestimmt in der Regel der Kunde die Zwecke und Mittel; MAINSYSTEMS verarbeitet diese Daten nach dokumentierten Weisungen und dem Auftragsverarbeitungsvertrag.
  • Verantwortung des Kunden: Die Organisation, die den Kanal betreibt, muss eigene Hinweise bereitstellen, die Rechtsgrundlagen bestimmen, Berechtigungen und Aufbewahrung festlegen, die gesetzlich vorgeschriebene Dokumentation der Meldungen führen und Betroffenenanfragen zu ihren Fällen beantworten.

3. Daten, die wir verarbeiten können

Website-, Geschäfts- und Vertragsdaten

  • berufliche Identifikations- und Kontaktdaten wie Name, geschäftliche E-Mail, Telefon, Organisation, Funktion und Land;
  • Informationen aus Demo-, Angebots-, Abschluss-, Partnerschafts- oder Supportanfragen;
  • Vertrags-, Abonnement-, Abrechnungs- und Transaktionsdaten, ohne vollständige Kartendaten, wenn die Zahlung über einen spezialisierten Anbieter erfolgt;
  • Kommunikation und Aufzeichnungen zur Verwaltung der Geschäftsbeziehung und des Supports.

Konto- und Nutzungsdaten

  • Nutzername, geschäftliche E-Mail, Funktion, Organisation, Berechtigungen und Authentifizierungsinformationen;
  • technische und Sicherheitsprotokolle der autorisierten Nutzer des Verwaltungsbereichs, etwa Zugriffszeiten, Browser- und Geräteinformationen, IP-Adresse soweit für Betriebs- und Sicherheitsprotokolle erforderlich, durchgeführte Aktionen und Vorfallaufzeichnungen;
  • Konfigurations-, Nutzungs-, Support- und Diagnoseinformationen, die für Betrieb und Verbesserung des Dienstes erforderlich sind.

Melde- und Falldaten

Je nach Konfiguration des Kunden und den Eingaben einer hinweisgebenden Person oder eines autorisierten Nutzers kann ein Fall Identitäts- und Kontaktdaten, berufliche Informationen, Aussagen, Nachrichten, Anhänge, Angaben zu behauptetem Verhalten, besondere Kategorien von Daten (Art. 9 DSGVO) und Daten über mutmaßliche Straftaten (Art. 10 DSGVO) enthalten. MAINSYSTEMS bestimmt nicht, welche Meldungen ein Kunde erhält, und nutzt Fallinhalte nicht für Werbung.

4. Anonymität im Meldeportal

UNOVOX kann so konfiguriert werden, dass Meldungen ohne Angabe der Identität der hinweisgebenden Person angenommen werden. Zum Schutz der Anonymität gilt:

  • das Meldeportal protokolliert keine IP-Adresse und erstellt keine Browsing-Profile hinweisgebender Personen;
  • das Portal verwendet keine Analyse- oder Marketing-Cookies;
  • die spätere Kommunikation mit einer anonymen hinweisgebenden Person erfolgt über einen Vorgangscode, ohne dass eine Identifizierung erforderlich ist.

Die Anonymität kann dennoch durch Umstände außerhalb unserer Kontrolle beeinträchtigt werden: wenn sich die Person in der Beschreibung oder in Anhängen (einschließlich Dateimetadaten) selbst identifiziert, wenn sie ein von Dritten überwachtes Unternehmensgerät oder -netzwerk nutzt oder wenn sie über einen anderen Kanal kommuniziert.

5. Herkunft der Daten

Wir erhalten Daten direkt von Ihnen, von dem Kunden, der Ihr Konto anlegt oder verwaltet, von autorisierten Nutzern des Dienstes, von hinweisgebenden Personen und anderen in Fallinhalten genannten Personen, aus technischen und Sicherheitsprotokollen sowie von den Anbietern, die für Website und Plattform eingesetzt werden. Erfolgt der Abschluss über einen autorisierten Partner, können wir von diesem die für die Bereitstellung erforderlichen Kontakt- und Vertragsdaten erhalten. In Fallinhalten werden Daten Dritter (etwa von einer Meldung betroffene Personen) von hinweisgebenden Personen oder vom Kunden eingegeben, nicht von MAINSYSTEMS.

6. Zwecke und Rechtsgrundlagen

ZweckTypische DatenRechtsgrundlage (DSGVO)
Beantwortung von Kontakten, Vorbereitung von Demos und AngebotenKontakt- und AnfragedatenArt. 6 Abs. 1 lit. b: vorvertragliche Maßnahmen; Art. 6 Abs. 1 lit. f: berechtigtes Interesse an der Beantwortung beruflicher Anfragen
Abschluss, Bereitstellung, Verwaltung und Support von UNOVOXKonto-, Vertrags-, Nutzungs- und SupportdatenArt. 6 Abs. 1 lit. b: Vertragserfüllung; Art. 6 Abs. 1 lit. f: Dienstverwaltung
Verwaltung von Partnerbeziehungen und über Partner vermittelten AbschlüssenVom Partner bereitgestellte Kontakt- und VertragsdatenArt. 6 Abs. 1 lit. b: Vertrag; Art. 6 Abs. 1 lit. f: Verwaltung des Partnerkanals
Abrechnung, Buchhaltung und RechtskonformitätVertragsunterlagen, Rechnungen und TransaktionenArt. 6 Abs. 1 lit. b und c: Vertrag und rechtliche Pflichten
Schutz von Website und Dienst, Missbrauchsprävention und VorfalluntersuchungTechnische, Authentifizierungs- und SicherheitsprotokolldatenArt. 6 Abs. 1 lit. f: berechtigte Interessen; Art. 6 Abs. 1 lit. c soweit anwendbar
Messung der Website-Leistung und Verbesserung der InhalteCookie-Kennungen und aggregierte Browsing-DatenArt. 6 Abs. 1 lit. a: Einwilligung für nicht notwendige Analysetechnologien
Versand angeforderter Kommunikation oder MarketingName, Organisation, E-Mail und PräferenzenArt. 6 Abs. 1 lit. a: Einwilligung soweit erforderlich; Art. 6 Abs. 1 lit. f für verhältnismäßige B2B-Kommunikation, stets mit einfacher Widerspruchsmöglichkeit
Geltendmachung, Ausübung oder Verteidigung von RechtsansprüchenVertrags-, Dienst- und KommunikationsaufzeichnungenArt. 6 Abs. 1 lit. f: berechtigtes Interesse; Art. 9 Abs. 2 lit. f soweit anwendbar
Verarbeitung der Falldaten der KundenMeldungen, Nachrichten, Anhänge und ErmittlungsaufzeichnungenDokumentierte Weisungen des Kunden (Art. 28); der Kunde bestimmt die anwendbare Grundlage, typischerweise Art. 6 Abs. 1 lit. c in Verbindung mit dem Gesetz vom 16. Mai 2023 bei Einheiten, die einen internen Meldekanal vorhalten müssen

Beruht die Verarbeitung auf einer Einwilligung, können Sie diese jederzeit widerrufen, ohne dass die bereits erfolgte Verarbeitung berührt wird. Stützen wir uns auf berechtigte Interessen, können Sie Informationen über die vorgenommene Abwägung anfordern und der Verarbeitung nach Art. 21 DSGVO widersprechen.

7. Meldungen und vertrauliche Falldaten

Der Zugriff auf Falldaten ist auf die vom Kunden autorisierten Nutzer und die Personen beschränkt, die Zugriff benötigen, um den Dienst bereitzustellen oder zu schützen. MAINSYSTEMS-Teams dürfen auf Fallinformationen nur zugreifen, soweit dies für autorisierten Support, Sicherheit, Incident Response, Rechtskonformität oder Wartung erforderlich ist, unter Vertraulichkeits- und Zugriffskontrollen. Geschäftspartner haben keinen Zugriff auf Falldaten der Kunden, es sei denn, der Kunde gewährt ihn selbst über die Berechtigungen der Plattform. Wir entscheiden nicht, ob eine Meldung begründet ist, welche Ermittlungsschritte erfolgen sollen oder ob jemand einer Maßnahme unterworfen wird; diese Entscheidungen liegen beim Kunden.

In Luxemburg verlangt das Gesetz vom 16. Mai 2023, dass interne und externe Meldekanäle die Vertraulichkeit der Identität der hinweisgebenden Person, der betroffenen Person und jedes genannten Dritten strikt wahren; eine Offenlegung ist nur bei einer notwendigen und verhältnismäßigen Verpflichtung nach nationalem oder unmittelbar anwendbarem Unionsrecht im Rahmen von Untersuchungen zulässig, insbesondere zur Wahrung der Verteidigungsrechte der betroffenen Person (siehe auch Art. 16 der Richtlinie (EU) 2019/1937). Betroffenenanfragen im Zusammenhang mit einer Meldung sind in der Regel an die Organisation zu richten, die den Kanal betreibt; wir unterstützen den Kunden gemäß dem Auftragsverarbeitungsvertrag. Die Rechte der betroffenen Personen können eingeschränkt werden, soweit dies zum Schutz der Identität der hinweisgebenden Person, der Rechte Dritter, laufender Ermittlungen, des Berufsgeheimnisses oder eines anderen rechtlich geschützten Interesses erforderlich ist.

8. AI Agents und unterstützte Verarbeitung

Aktiviert ein Kunde AI Agents, wählt der Kunde die Kategorien und den Umfang, in dem diese Informationen ordnen und konfigurierte Ermittlungsaufgaben ausführen dürfen. Ergebnisse können Fehler enthalten oder Kontext erfordern. Die abschließende Validierung und wesentliche Entscheidungen verbleiben bei einem autorisierten menschlichen Fallmanager; keine Entscheidung mit rechtlichen oder ähnlich erheblichen Wirkungen gegenüber einer Person wird allein durch automatisierte Verarbeitung über die Plattform getroffen. MAINSYSTEMS verwendet Fallinhalte der Kunden nicht zum Training von Allzweckmodellen, außer mit ausdrücklicher Vereinbarung des Kunden und gültiger Rechtsgrundlage. Jeder autorisierte KI-Unterauftragsverarbeiter unterliegt vertraglichen Vertraulichkeits-, Sicherheits- und Datenschutzpflichten.

9. Cookies, Analyse und Missbrauchsschutz

Auf der kommerziellen Website verwenden wir unbedingt erforderliche Technologien, um die Website bereitzustellen, Einwilligungspräferenzen zu speichern, Formulare zu schützen und automatisierten Missbrauch zu verhindern. Formulare nutzen Cloudflare Turnstile. Wir verwenden außerdem Cookiebot zur Einwilligungsverwaltung und den Google Tag Manager zur Verwaltung von Mess-Tags. Google Analytics 4 wird nur gemäß den im Banner getroffenen Entscheidungen aktiviert. Wir verwenden Website-Analysedaten nicht, um den Inhalt einer Meldung zu identifizieren; das Meldeportal nutzt keine Analyse- oder Werbetechnologien.

Sie können Ihre Einwilligung für nicht notwendige Cookies jederzeit über die Cookie-Einstellungen der Website ändern oder widerrufen. Das Blockieren unbedingt erforderlicher Technologien kann die Funktion von Formularen oder Sicherheitsprüfungen verhindern.

10. Empfänger und Unterauftragsverarbeiter

Daten können nach dem Need-to-know-Prinzip den MAINSYSTEMS-Teams, dem Kunden und seinen autorisierten Nutzern, autorisierten Partnern, die am Abschluss oder an der kommerziellen Betreuung des Kundendienstes beteiligt sind, Anbietern von Hosting und Infrastruktur, E-Mail und Kommunikation, Sicherheit und Missbrauchsprävention, Analyse und Einwilligungsverwaltung, Zahlungen und Abrechnung sowie Berufsberatern, Wirtschaftsprüfern und Behörden zugänglich gemacht werden, wenn die Offenlegung gesetzlich vorgeschrieben ist. Anbieter und Partner unterliegen ihrer Rolle angemessenen vertraglichen Pflichten. Wir verkaufen oder vermieten keine personenbezogenen Daten.

Kunden können die Liste der für ihren Dienst relevanten Unterauftragsverarbeiter anfordern und werden über wesentliche Änderungen gemäß dem Auftragsverarbeitungsvertrag informiert.

11. Internationale Übermittlungen

Die Daten werden im Europäischen Wirtschaftsraum gehostet und verarbeitet. Bezieht ein Anbieter oder ein Supportvorgang ein Land außerhalb des EWR ein, stützen wir uns auf einen rechtlichen Übermittlungsmechanismus wie einen Angemessenheitsbeschluss, die Standardvertragsklauseln der Europäischen Kommission und gegebenenfalls ergänzende Maßnahmen. Kunden können weitere Informationen zu den für ihren Dienst relevanten Garantien anfordern.

12. Aufbewahrung

Wir bewahren Daten nur so lange auf, wie es für den angegebenen Zweck erforderlich ist, unter Berücksichtigung vertraglicher Pflichten, gesetzlicher Verjährungsfristen, Sicherheitsanforderungen und der Notwendigkeit, Rechtsansprüche geltend zu machen, auszuüben oder zu verteidigen.

  • Geschäftsanfragen und zugehörige Korrespondenz werden in der Regel bis zu 24 Monate nach der letzten relevanten Interaktion aufbewahrt, sofern kein Vertrag zustande kommt oder ein längerer Zeitraum gerechtfertigt ist;
  • Kunden-, Vertrags-, Abrechnungs- und Buchhaltungsunterlagen werden für die Dauer der Beziehung und die gesetzlichen Pflichtfristen einschließlich steuerlicher Fristen aufbewahrt;
  • Konto- und Supportaufzeichnungen werden aufbewahrt, solange das Konto aktiv ist, und für den Zeitraum, der für Abschluss, Prüfung und Verteidigung der Beziehung erforderlich ist;
  • technische und Sicherheitsprotokolle werden für einen verhältnismäßigen Zeitraum aufbewahrt und können bei Bezug zu einem Vorfall länger aufbewahrt werden;
  • Falldaten der Kunden werden gemäß den Weisungen des Kunden, dem für ihn geltenden Recht und dem Auftragsverarbeitungsvertrag aufbewahrt. In Luxemburg nennt das Gesetz vom 16. Mai 2023 keine feste Frist: Meldungen werden nicht länger aufbewahrt, als dies rechtlich erforderlich und verhältnismäßig ist, und der Kunde muss diese Dauer für seinen Kanal festlegen und dokumentieren.

Bei Beendigung des Dienstes werden die Kundendaten gemäß Vertrag, anwendbarem Recht und den dokumentierten Weisungen des Kunden zurückgegeben oder gelöscht, unbeschadet sicherer Backup-Zyklen und gesetzlicher Aufbewahrungspflichten.

13. Sicherheit

Wir wenden dem Risiko angemessene technische und organisatorische Maßnahmen an, einschließlich Zugriffskontrollen und rollenbasierter Berechtigungen, geschützter Authentifizierung mit verschlüsselter Passwortspeicherung, Zugriff auf Website und Plattform über HTTPS-Verbindungen, Trennung der Umgebungen der einzelnen Kunden, Aktivitätsprotokollen, Backups, Schwachstellenmanagement und Incident-Response-Verfahren. Kein Internetdienst kann absolute Sicherheit garantieren. Kunden sollten Berechtigungen sorgfältig konfigurieren, Zugangsdaten vertraulich halten und einen Verdacht auf Kompromittierung umgehend melden.

Bei einer Verletzung des Schutzes personenbezogener Daten, die wir als Verantwortlicher verarbeiten, bewertet MAINSYSTEMS das Risiko und meldet sie der Aufsichtsbehörde innerhalb der gesetzlichen 72 Stunden, soweit Art. 33 DSGVO dies verlangt, sowie den betroffenen Personen bei hohem Risiko (Art. 34). Als Auftragsverarbeiter benachrichtigt MAINSYSTEMS den Kunden ohne unangemessene Verzögerung nach Kenntnisnahme, wie im Auftragsverarbeitungsvertrag geregelt.

14. Ihre Rechte

Unter den Voraussetzungen des anwendbaren Rechts können Sie Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit verlangen oder der Verarbeitung widersprechen (Art. 15 bis 21 DSGVO). Sie können Ihre Einwilligung widerrufen und haben gegebenenfalls das Recht, nicht einer ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidung mit rechtlichen oder ähnlich erheblichen Wirkungen unterworfen zu werden (Art. 22).

Für von MAINSYSTEMS verantwortete Daten wenden Sie sich an dpo@mainsystems.pt. Wir antworten innerhalb eines Monats, gesetzlich verlängerbar, und können Informationen anfordern, die zur Identitätsbestätigung und zum Auffinden der Daten erforderlich sind. Für Daten im Kanal eines Kunden wenden Sie sich an diesen Kunden; kontaktieren Sie uns, leiten wir die Anfrage weiter oder unterstützen sie, ohne vertrauliche Fallinformationen unzulässig offenzulegen. Im Hinweisgeberkontext kann die Ausübung von Rechten eingeschränkt sein, soweit dies zum Schutz der Vertraulichkeit der Identität der hinweisgebenden Person und der Integrität der Folgemaßnahmen nach dem Gesetz vom 16. Mai 2023 erforderlich ist.

Sie können Beschwerde bei der luxemburgischen Aufsichtsbehörde, der Commission nationale pour la protection des données (Luxemburg), oder bei der portugiesischen Aufsichtsbehörde, die für MAINSYSTEMS zuständig ist, der Comissão Nacional de Proteção de Dados (Portugal), einlegen. Beide Behörden werden üblicherweise mit dem Kürzel „CNPD“ bezeichnet: es handelt sich um zwei verschiedene Stellen, eine luxemburgische und eine portugiesische. Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthalts oder Arbeitsplatzes wenden.

15. Minderjährige

Die kommerzielle UNOVOX-Website und der Kundenverwaltungsbereich sind für die berufliche Nutzung bestimmt und richten sich nicht an Kinder. Der Hinweisgeberkanal eines Kunden kann jüngeren Personen zugänglich gemacht werden, wenn der Kontext des Kunden dies erfordert; in diesem Fall muss der Kunde angemessene Information, Rechtsgrundlage und Garantien sicherstellen.

16. Änderungen dieser Erklärung

Wir können diese Erklärung aktualisieren, um Änderungen des Dienstes, der Anbieter, des Rechts oder der Regulierung abzubilden. Die aktuelle Version und das Gültigkeitsdatum werden auf dieser Seite veröffentlicht. Wesentliche Änderungen, die bestehende Kunden betreffen, werden soweit erforderlich auf angemessenem Weg mitgeteilt.

17. Kontakt

MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lissabon, Portugal
Datenschutz: dpo@mainsystems.pt
Allgemein: info@mainsystems.pt
Telefon: +351 211 245 202