Datenschutzhinweise
Datenschutzhinweise der ROARK GmbH gemäß Art. 13 und 14 DSGVO mit Informationen zu Zwecken, Rechtsgrundlagen, Empfängern und Betroffenenrechten.
Diese Datenschutzhinweise informieren über Verarbeitungen, für die die ROARK GmbH selbst Verantwortliche ist: den Betrieb dieser Website, geschäftliche Kontakte sowie Vertrags- und Kundenverwaltung.
Für SaaS-Produkte gelten zusätzlich produktspezifische Datenschutzhinweise. Personenbezogene Inhalte, die Unternehmenskunden in einem SaaS für eigene Zwecke verarbeiten, fallen nicht unter diese Information; insoweit ist grundsätzlich der jeweilige Kunde Verantwortlicher und ROARK Auftragsverarbeiter.
Verantwortliche
ROARK GmbH
Bossigasse 24/8
1130 Wien
Österreich
Geschäftsführerin: Juliamarie Curto
Geschäftsführer: Marcello Curto
E-Mail: datenschutz@roark.at
Telefon: +43 660 375 8455
Weitere Unternehmensangaben finden Sie im Impressum.
Geltungsbereich und Rollen
| Verarbeitungskontext | Rolle von ROARK | Maßgebliche Information |
|---|---|---|
| Aufruf und Nutzung dieser Website | Verantwortliche gemäß Art. 4 Z 7 DSGVO | Diese Datenschutzhinweise |
| Anfragen, Geschäftskontakte, Vertragsanbahnung, Abrechnung und Kundenverwaltung | Verantwortliche gemäß Art. 4 Z 7 DSGVO | Diese Datenschutzhinweise |
| Von ROARK festgelegte Konto-, Zugriffs-, Support- und Sicherheitsverarbeitung eines SaaS | Verantwortliche gemäß Art. 4 Z 7 DSGVO | Datenschutzhinweis des jeweiligen Produkts |
| Vom Kunden bestimmte Inhalte und Fachdaten innerhalb eines SaaS | Auftragsverarbeiter gemäß Art. 28 DSGVO | Datenschutzhinweise des Kunden sowie der abgeschlossene AVV mit individueller Leistungsbeschreibung |
Für die Tender Intelligence Platform ist der produktspezifische Hinweis unter tenderintelligenceplatform.com/de/datenschutz abrufbar. Für andere SaaS-Leistungen ist der jeweilige Produkthinweis maßgeblich; diese allgemeine Information ersetzt ihn nicht.
Das öffentliche AVV-Muster ist allein nicht vollständig und wird nicht automatisch Vertragsbestandteil. Die individuelle Leistungsbeschreibung als Bestandteil des verbindlichen AVV bezeichnet insbesondere das konkrete Produkt und Deployment, Verarbeitungszwecke, Datenarten, betroffene Personen, tatsächlich eingesetzte Unterauftragsverarbeiter, Verarbeitungsregionen, Drittlandtransfers sowie Lösch- und Backupfristen.
Kategorien betroffener Personen und Daten
- Besucherinnen und Besucher dieser Website
- Ansprechpartnerinnen und Ansprechpartner von Interessenten, Kundinnen und Kunden sowie Partnern
Dabei können insbesondere folgende Datenkategorien verarbeitet werden:
- Stammdaten (z. B. Name, Unternehmen, berufliche Kontaktdaten)
- Kommunikationsdaten (z. B. E-Mail-Inhalte, Metadaten)
- Nutzungs- und Protokolldaten (z. B. IP-Adresse, Zeitpunkt, URL, User-Agent)
- Vertrags- und Abrechnungsdaten
Verarbeitungen, Zwecke, Rechtsgrundlagen und Speicherdauer
| Verarbeitung | Zweck | Datenkategorien | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|---|
| Bereitstellung der Website (Server-Logs) | Stabilität, Sicherheit, Missbrauchsabwehr und Fehleranalyse | IP-Adresse, URL, Zeitstempel, User-Agent, Referrer | Art. 6 Abs. 1 lit. f DSGVO | Von uns einsehbare Hosting-Protokolle werden abhängig vom Hosting-Tarif für höchstens 30 Tage bereitgestellt. Bei einem konkreten Sicherheitsvorfall können betroffene Protokolle bis zu dessen Aufklärung und, soweit erforderlich, bis zum Ablauf anwendbarer Verjährungsfristen gesichert werden. |
Sprachpräferenz (NEXT_LOCALE) | Auslieferung und Beibehaltung der ausdrücklich gewählten Sprache | Sprachcode, technische Cookie-Information | § 165 Abs. 3 TKG 2021, Art. 6 Abs. 1 lit. f DSGVO | Für die Browsersitzung beziehungsweise bis zur vorherigen Löschung im Browser |
| Kommunikation per E-Mail oder Telefon | Bearbeitung von Anfragen, Vertragsanbahnung und Kundenbetreuung | Kontaktdaten, Kommunikationsinhalte, Metadaten | Art. 6 Abs. 1 lit. b DSGVO, wenn die betroffene Person selbst Vertragspartei ist oder vorvertragliche Maßnahmen anfragt; andernfalls Art. 6 Abs. 1 lit. f DSGVO | Bis zum Abschluss der Bearbeitung; danach nur, solange die Kommunikation für eine Geschäftsbeziehung, gesetzliche Pflichten oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist |
| Geschäftskontakt und Vertragsverwaltung | Vertragsanbahnung, Verwaltung von Kunden- und Partnerbeziehungen, Leistungserbringung, Support und Abrechnung | Stamm-, Kontakt-, Kommunikations-, Vertrags- und Abrechnungsdaten | Art. 6 Abs. 1 lit. b DSGVO, soweit die betroffene Person selbst Vertragspartei ist oder vorvertragliche Maßnahmen anfragt; bei Beschäftigten und sonstigen Ansprechpartnern Art. 6 Abs. 1 lit. f DSGVO; für gesetzliche Pflichten Art. 6 Abs. 1 lit. c DSGVO | Für die Dauer der Geschäftsbeziehung; anschließend bis zur Erledigung offener Ansprüche. Abrechnungsrelevante Unterlagen werden grundsätzlich 7 Jahre ab Ende des maßgeblichen Kalenderjahres aufbewahrt. |
| Compliance, Rechtsdurchsetzung und Buchhaltung | Erfüllung gesetzlicher Pflichten sowie Geltendmachung, Ausübung und Verteidigung von Rechtsansprüchen | Vertrags-, Abrechnungs- und Kommunikationsdaten | Art. 6 Abs. 1 lit. c und lit. f DSGVO | Grundsätzlich 7 Jahre ab Ende des maßgeblichen Kalenderjahres für abrechnungsrelevante Unterlagen; bei einem Rechtsstreit bis zu dessen rechtskräftigem Abschluss beziehungsweise bis zum Ablauf der maßgeblichen Verjährungsfrist |
Kundeninhalte in SaaS-Produkten
Personenbezogene Inhalte, die unsere Kundinnen und Kunden innerhalb eines SaaS für eigene Zwecke verarbeiten, verwenden wir nicht für eigene Zwecke. Wir verarbeiten sie ausschließlich nach dokumentierter Weisung als Auftragsverarbeiter gemäß Art. 28 DSGVO. Die jeweilige Kundin oder der jeweilige Kunde entscheidet über Zweck und Mittel dieser Verarbeitung und ist grundsätzlich dafür verantwortlich, betroffene Personen zu informieren, eine Rechtsgrundlage festzulegen und Betroffenenrechte zu bearbeiten.
Konto-, Zugriffs-, Support- und Sicherheitsdaten, deren Zwecke und Mittel ROARK selbst festlegt, sind davon getrennt. Für diese Daten ist ROARK Verantwortliche; Einzelheiten ergeben sich aus dem produktspezifischen Datenschutzhinweis.
Nach Ende der Auftragsverarbeitung löschen oder geben wir Kundeninhalte nach Maßgabe des abgeschlossenen AVV und der individuellen Leistungsbeschreibung zurück. Der dort dokumentierte Lösch- und Backupzyklus ist maßgeblich; eine allgemeine, produktunabhängige Frist wird nicht behauptet.
Unsere berechtigten Interessen
Soweit wir eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO stützen, verfolgen wir folgende berechtigte Interessen:
- sicherer, stabiler und missbrauchsresistenter Betrieb dieser Website und unserer Systeme
- Erkennung und Behebung technischer Fehler
- Beibehaltung einer von Ihnen ausdrücklich gewählten Sprache während der Browsersitzung
- effiziente Bearbeitung geschäftlicher Anfragen und verlässliche Kommunikation mit Ansprechpartnerinnen und Ansprechpartnern
- Verwaltung von Geschäftsbeziehungen und Bereitstellung vereinbarter Leistungen gegenüber Unternehmenskunden, einschließlich der Kommunikation mit deren Beschäftigten und sonstigen Ansprechpartnern
- Dokumentation geschäftlicher Vorgänge sowie Geltendmachung, Ausübung und Verteidigung von Rechtsansprüchen
Wir berücksichtigen dabei Art, Umfang und Auswirkungen der Verarbeitung sowie die vernünftigen Erwartungen der betroffenen Personen. Gegen diese Verarbeitungen können Sie nach Art. 21 DSGVO aus Gründen, die sich aus Ihrer besonderen Situation ergeben, Widerspruch einlegen.
Herkunft der Daten
Wir erhalten personenbezogene Daten überwiegend unmittelbar von Ihnen, etwa wenn Sie uns kontaktieren oder als Ansprechperson auftreten.
Soweit wir Daten nicht unmittelbar bei Ihnen erheben, erhalten wir berufliche Kontaktdaten in der Regel von dem Unternehmen oder der Organisation, für die Sie tätig sind, oder von einem an der jeweiligen Geschäftsbeziehung beteiligten Vertrags- oder Projektpartner. Die Quellen produktspezifischer Konto- und Sicherheitsdaten werden im jeweiligen Produkthinweis beschrieben.
Pflicht zur Bereitstellung von Daten
- Die bei einem Websiteaufruf anfallenden Request- und Protokolldaten sind technisch erforderlich. Ohne ihre Verarbeitung kann die Website nicht ausgeliefert und geschützt werden.
- Die Auswahl einer Sprache und die damit verbundene Speicherung der Sprachpräferenz sind freiwillig. Ohne das Cookie wird die Auswahl nicht über die Browsersitzung hinaus gespeichert; die Website bleibt über die jeweilige Sprach-URL nutzbar.
- Angaben im Rahmen einer Anfrage sind freiwillig. Ohne die für eine Antwort erforderlichen Kontakt- und Inhaltsdaten können wir die Anfrage jedoch nicht bearbeiten.
- Vertrags- und Abrechnungsdaten sind erforderlich, soweit sie für den Abschluss oder die Durchführung eines Vertrags oder zur Erfüllung gesetzlicher Pflichten benötigt werden. Ohne diese Daten können wir den Vertrag gegebenenfalls nicht abschließen, die Leistung nicht erbringen oder nicht abrechnen.
Cookies
Wir setzen keine Tracking-, Marketing- oder Profiling-Cookies ein. Technisch erforderlich kann ausschließlich das Cookie NEXT_LOCALE gesetzt werden, um Ihre Sprachwahl für die Website zu speichern.
Empfänger und Auftragsverarbeiter
Für die von dieser Information erfassten Website- und Kommunikationsverarbeitungen nutzen wir folgende Dienstleister. Die Tabelle ist ausdrücklich keine produktübergreifende SaaS-Unterauftragsverarbeiterliste. Tatsächlich eingesetzte SaaS-Unterauftragsverarbeiter und Regionen werden produktspezifisch offengelegt. Mit allen vertraglich erforderlichen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.
| Anbieter | Zweck | Datenkategorien | Rolle | Ort der Verarbeitung | Drittlandübermittlung / Schutzmechanismus | Aufbewahrung | AVV / DPA |
|---|---|---|---|---|---|---|---|
| Vercel | Web-Hosting- und Delivery-Services | Request- und Protokolldaten | Auftragsverarbeiter | EU und weitere Regionen je nach technischer Auslieferung | SCC und weitere Schutzmechanismen gemäß Vercel DPA | Nach Anbieter- und Projektkonfiguration | Ja |
| bunny.net | DNS- und Edge-Delivery-Services | DNS-Anfragen und technische Metadaten | Auftragsverarbeiter | EU und globale Edge-Standorte nach Routing | SCC und vertragliche Garantien gemäß Anbieterbedingungen | Nach Anbieter- und Projektkonfiguration | Ja |
| Migadu | E-Mail-Services | E-Mail-Inhalte und Metadaten, Kontaktdaten | Auftragsverarbeiter | Frankreich (Mail-Rechenzentren); Unternehmenssitz des Anbieters in der Schweiz | Speicherung der Maildaten in der EU; soweit ein Zugriff oder eine Übermittlung in die Schweiz erfolgt, gilt der Angemessenheitsbeschluss der EU-Kommission | Nach Mailbox-Konfiguration; nach Vertragsende löscht Migadu personenbezogene Daten grundsätzlich innerhalb von 30 Tagen, soweit keine gesetzliche Aufbewahrungspflicht oder ein besonderer Grund entgegensteht | Ja |
ROARK unterhält außerdem direkte Vertragsbeziehungen mit Amazon Web Services (AWS), Microsoft Azure und Google Cloud Platform (GCP) für Cloud-Leistungen. Diese Anbieter sind in unserer Vertragskette daher nicht lediglich Unterauftragsverarbeiter von Vercel. Ob und in welchem Umfang einer dieser Anbieter in einem konkreten SaaS-Deployment personenbezogene Daten verarbeitet, ergibt sich ausschließlich aus dem jeweiligen Produkthinweis und der individuellen Leistungsbeschreibung zum AVV. Eine direkte Vertragsbeziehung allein bedeutet nicht, dass der Anbieter bei jedem Produkt eingesetzt wird.
Soweit ROARK Convex für ein SaaS-Deployment einsetzt, befindet sich das Deployment in der Convex-Region EU West. Die Region US East wird für diese Verarbeitung nicht verwendet. Der jeweilige Produkthinweis und die individuelle Leistungsbeschreibung weisen aus, ob Convex für das konkrete Produkt eingesetzt wird.
Datenfluss in unserer Infrastruktur
- Vercel erhält beim Abruf dieser Website technisch erforderliche Request- und Protokolldaten.
- bunny.net stellt die autoritativen DNS-Dienste für die Domain bereit; DNS-Anfragen können über globale Edge-Standorte geleitet werden.
- Migadu verarbeitet E-Mail-Inhalte und Metadaten in Mail-Rechenzentren in Frankreich, wenn Sie uns per E-Mail kontaktieren. Der Unternehmenssitz von Migadu befindet sich davon getrennt in der Schweiz.
- AWS, Azure und GCP können in SaaS-Deployments direkt durch ROARK eingesetzt werden; der konkrete Datenfluss und die Regionen werden produkt- und bereitstellungsspezifisch dokumentiert.
- Convex wird, soweit für ein Produkt eingesetzt, in der Region EU West betrieben.
Unterauftragsverarbeiter
Die jeweils aktuellen Unterauftragsverarbeiter der oben genannten Anbieter ergeben sich aus deren offiziellen Subprocessor- bzw. Privacy-Seiten. Änderungen an einer SaaS-Unterauftragsverarbeiterliste werden nach dem Mechanismus des jeweiligen AVV angekündigt; eine Änderung der allgemeinen Website-Dienstleisterliste ersetzt diese vertragliche Mitteilung nicht.
Soweit eine Drittlandübermittlung auf Standardvertragsklauseln oder anderen geeigneten Garantien beruht, können Sie unter datenschutz@roark.at Informationen zum anwendbaren Transfermechanismus und eine Kopie der maßgeblichen Garantien anfordern. Zum Schutz von Geschäftsgeheimnissen und Sicherheitsinformationen können nicht erforderliche Inhalte geschwärzt werden.
Weitergabe an weitere Empfänger
Eine darüber hinausgehende Weitergabe erfolgt nur,
- wenn sie gesetzlich zulässig ist,
- wenn sie zur Vertragserfüllung erforderlich ist,
- wenn wir rechtlich dazu verpflichtet sind oder
- wenn Sie eingewilligt haben.
Speicherdauer und Löschung
Wir speichern personenbezogene Daten bis zum Ablauf der in der Verarbeitungstabelle genannten Frist oder bis das dort beschriebene Löschkriterium eintritt. Gilt für einen Datensatz mehr als eine Frist, löschen oder anonymisieren wir ihn, sobald die letzte maßgebliche Frist abgelaufen ist, sofern keine gesetzliche Aufbewahrungspflicht oder erforderliche Sicherung für einen konkreten Rechtsstreit entgegensteht.
Relevante gesetzliche Fristen in Österreich können insbesondere aus BAO und UGB folgen (regelmäßig 7 Jahre für abrechnungsrelevante Unterlagen).
Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um personenbezogene Daten vor Verlust, Manipulation und unbefugtem Zugriff zu schützen.
Ihre Rechte
Sie haben nach der DSGVO insbesondere das Recht auf
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Ausübung Ihrer Rechte kontaktieren Sie uns bitte unter datenschutz@roark.at.
Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, eine Beschwerde bei einer Datenschutzaufsichtsbehörde einzubringen. In Österreich ist zuständig:
Österreichische Datenschutzbehörde
Barichgasse 40-42
1030 Wien
Website: https://www.dsb.gv.at/
E-Mail: dsb@dsb.gv.at
Aktualisierung dieser Datenschutzhinweise
Wir passen diese Datenschutzhinweise an, wenn sich Verarbeitungen, rechtliche Anforderungen oder eingesetzte Dienstleister wesentlich ändern.