DSGVO-Compliance-Richtlinie
Einleitung
Livappy OÜ (Lõkke 12, 10122 Tallinn, Estonia) verpflichtet sich zur vollständigen Einhaltung der Datenschutz-Grundverordnung (DSGVO) der Europäischen Union in allen Bereichen ihrer Tätigkeit. Diese DSGVO-Compliance-Richtlinie dient sowohl als interne Leitlinie als auch als öffentliche Erklärung darüber, wie Livappy Datenschutz und Privatsphäre im Einklang mit der DSGVO gewährleistet.
Bei Fragen oder Anliegen zu dieser Richtlinie oder zum Datenschutz bei Livappy wenden Sie sich bitte an info@livappy.com.
Anwendungsbereich
Diese Richtlinie gilt für alle Verarbeitungstätigkeiten personenbezogener Daten, die von Livappy OÜ im Rahmen des Angebots von Dienstleistungen für Personen in der Europäischen Union durchgeführt werden. Als in der EU niedergelassenes Unternehmen unterliegt Livappy dem Anwendungsbereich der DSGVO für jede Verarbeitung personenbezogener Daten von Personen in der EU1. In der Praxis bedeutet dies, dass alle von Livappy erhobenen, genutzten, gespeicherten oder anderweitig verarbeiteten personenbezogenen Daten – ob von Kunden, Nutzern, Beschäftigten oder Partnern in der gesamten EU – im Einklang mit den Anforderungen der DSGVO verarbeitet werden.
Livappy setzt sich dafür ein, dass die Grundsätze und Regeln der DSGVO für alle einschlägigen Verarbeitungsvorgänge gelten, unabhängig davon, in welchem EU-Land die betroffene Person ihren Wohnsitz hat. Wir sind uns bewusst, dass die DSGVO die Grundrechte auf Privatsphäre von Personen in der EU schützt und uns Pflichten auferlegt, wann immer wir mit personenbezogenen Daten aus der EU umgehen2.
Zu den von der DSGVO erfassten Tätigkeiten von Livappy im Sinne dieser Richtlinie gehören (unter anderem): die Erhebung personenbezogener Daten von Nutzern und Kunden, die Speicherung oder das Hosting dieser Daten (zum Beispiel auf unseren Cloud-Servern), die Analyse personenbezogener Daten für geschäftliche Zwecke sowie die Weitergabe von Daten an autorisierte Dienstleister. All diese Tätigkeiten erfolgen im Einklang mit der DSGVO und innerhalb des Europäischen Wirtschaftsraums (EWR) oder auf der Grundlage genehmigter Übermittlungsmechanismen, wenn Daten den EWR verlassen. Kurz gesagt: Wenn Livappy personenbezogene Daten einer Person in der EU verarbeitet, fällt diese Verarbeitung in den Anwendungsbereich dieser Richtlinie und der DSGVO-Compliance.
Transparenz
Livappy hält den Grundsatz der Transparenz ein, indem wir betroffene Personen klar darüber informieren, wie wir ihre personenbezogenen Daten erheben, verwenden und weitergeben. Die DSGVO verlangt von Organisationen, offen und ehrlich darüber zu informieren, welche personenbezogenen Daten sie erheben und zu welchen Zwecken diese verwendet werden3. Dementsprechend stellt Livappy betroffenen Personen umfassende Datenschutzhinweise zur Verfügung, wann immer wir personenbezogene Daten erheben. Diese Hinweise (wie unsere Datenschutzerklärung) enthalten alle vorgeschriebenen Informationen, darunter:
Identität des Verantwortlichen:
Wir benennen Livappy OÜ als Verantwortlichen und geben in allen Datenschutzmitteilungen unsere Kontaktdaten (Adresse und E-Mail) an.
Datenerhebung und -verwendung:
Wir erläutern, welche personenbezogenen Daten wir erheben sowie wie und warum wir sie erheben. Dazu gehören die Datenkategorien (z. B. Name, Kontaktdaten, Ausweisdokumente usw.) und die Zwecke, zu denen sie verarbeitet werden (etwa die Bereitstellung unserer Dienste, Identitätsprüfung, Kundenbetreuung, Marketing usw.).
Rechtsgrundlagen:
Für jede Verarbeitungstätigkeit geben wir die Rechtsgrundlage nach der DSGVO an, die sie rechtfertigt – zum Beispiel, ob wir uns auf die Einwilligung der Nutzer, die Erforderlichkeit zur Vertragserfüllung, eine rechtliche Verpflichtung oder berechtigte Interessen stützen. Wir stellen sicher, dass keine personenbezogenen Daten ohne eine gültige Rechtsgrundlage nach Artikel 6 und 9 DSGVO verarbeitet werden.
Speicherdauer:
Wir informieren die Personen darüber, wie lange wir personenbezogene Daten aufbewahren. Livappy bekennt sich zur Speicherbegrenzung, das heißt, wir bewahren personenbezogene Daten nur so lange auf, wie es zur Erfüllung der angegebenen Zwecke erforderlich oder gesetzlich vorgeschrieben ist; danach werden die Daten sicher gelöscht oder anonymisiert.
Datenempfänger:
Wir legen offen, welche Dritten oder Partner personenbezogene Daten erhalten können. Dazu gehört der Hinweis, ob personenbezogene Daten an unsere Dienstleister oder Auftragsverarbeiter weitergegeben werden (zum Beispiel Cloud-Hosting-Anbieter, Dienste zur Identitätsprüfung, Analysetools), sowie die Sicherstellung, dass die Personen die Kategorien der Empfänger kennen.
Rechte und Kontakt:
Wir informieren die Personen über ihre Rechte als betroffene Personen nach der DSGVO (im nächsten Abschnitt näher beschrieben) und geben klare Anweisungen, wie diese Rechte ausgeübt werden können, einschließlich der Kontaktaufnahme unter info@livappy.com. Ebenso weisen wir in unseren Datenschutzhinweisen auf das Beschwerderecht bei einer Aufsichtsbehörde und weitere erforderliche Informationen hin.
Alle Datenschutzinformationen werden in präziser, transparenter und leicht zugänglicher Form sowie in klarer Sprache dargestellt, wie es die DSGVO verlangt. Livappy stellt diese Informationen zum Zeitpunkt der Erhebung der Daten bereit (oder, sofern die Daten von Dritten stammen, zum frühestmöglichen Zeitpunkt gemäß Artikel 13 und 14 DSGVO). Wir verpflichten uns, unsere Datenschutzhinweise zu aktualisieren, wann immer sich unsere Datenpraktiken ändern, und wir werden alle wesentlichen Änderungen unverzüglich mitteilen, um durchgängige Transparenz zu gewährleisten. Im Kern bemüht sich Livappy darum, dass Personen nie im Unklaren darüber sind, wie mit ihren Daten umgegangen wird – dies stärkt das Vertrauen und erfüllt die hohen Transparenzanforderungen der DSGVO3.
Rechte der betroffenen Personen
Die DSGVO gewährt Einzelpersonen (betroffenen Personen) umfassende Rechte hinsichtlich ihrer personenbezogenen Daten, und Livappy verpflichtet sich in vollem Umfang, diese Rechte zu ermöglichen und zu achten. Zu den Rechten der betroffenen Personen gehören: das Recht auf Information, das Auskunftsrecht, das Recht auf Berichtigung, das Recht auf Löschung („Recht auf Vergessenwerden“), das Recht auf Einschränkung der Verarbeitung, das Recht auf Datenübertragbarkeit, das Widerspruchsrecht gegen die Verarbeitung sowie das Recht, nicht einer ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidung (einschließlich Profiling) unterworfen zu werden4. Wir anerkennen all diese Rechte und haben Verfahren eingerichtet, um deren Ausübung zu erleichtern.
Ausübung der Rechte
Livappy verfügt über benutzerfreundliche Verfahren, mit denen Personen ihre Rechte nach der DSGVO ausüben können. Betroffene Personen können jederzeit Anträge stellen, indem sie sich unter info@livappy.com an uns wenden. Wir stellen außerdem Online-Formulare oder In-App-Einstellungen (soweit zutreffend) bereit, um die Einreichung von Anträgen auf Auskunft, Berichtigung, Löschung usw. zu erleichtern.
Wenn ein Antrag eingeht, wird Livappy:
Prüfung des Antrags:
Aus Sicherheitsgründen kann es erforderlich sein, die Identität der antragstellenden Person zu überprüfen, um sicherzustellen, dass keine personenbezogenen Daten an eine unbefugte Person offengelegt werden. Dies kann bedeuten, dass wir zusätzliche Informationen oder eine Authentifizierung verlangen, wenn der Antrag von einer E-Mail-Adresse oder einem Konto stammt, das uns nicht bereits bekannt ist.
Fristgerechte Beantwortung:
Wir beantworten alle Anträge betroffener Personen unverzüglich und innerhalb eines Monats nach Eingang, wie es die DSGVO verlangt6. Bei komplexen oder zahlreichen Anträgen können wir diese Frist um bis zu zwei weitere Monate verlängern, informieren die antragstellende Person jedoch innerhalb der ursprünglichen Monatsfrist über die Verlängerung und die Gründe. In jedem Fall werden Status und Ergebnis des Antrags klar mitgeteilt.
Erfüllung des Antrags, soweit möglich:
Ist der Antrag berechtigt und greift keine gesetzliche Ausnahme, wird Livappy dem Antrag entsprechen. So stellen wir beispielsweise eine Kopie der von uns verarbeiteten personenbezogenen Daten der Person bereit (Auskunftsrecht), berichtigen Unrichtigkeiten (Berichtigung), löschen Daten auf Verlangen, sofern kein vorrangiger rechtmäßiger Grund entgegensteht (Löschung), oder beenden bestimmte Verarbeitungen bei Widerspruch oder Einschränkungsanträgen – jeweils im Einklang mit den Voraussetzungen der DSGVO. Wird Datenübertragbarkeit verlangt, stellen wir die personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format bereit.
Erläuterung von Ablehnungen oder Einschränkungen:
In den seltenen Fällen, in denen wir einem Antrag nicht entsprechen können (etwa wenn eine Ausnahme greift oder der Antrag offenkundig unbegründet oder exzessiv ist), teilen wir der Person den konkreten Grund mit, weshalb wir dem Antrag nicht entsprechen können, und informieren sie über ihr Recht, sich bei einer Aufsichtsbehörde zu beschweren. Für die Bearbeitung von Anträgen zur Ausübung von Rechten erheben wir keine Gebühr, es sei denn, ein Antrag ist wiederholt oder exzessiv (in diesem Fall erfolgen Gebühren oder eine Ablehnung ausschließlich in dem von der DSGVO zugelassenen Rahmen).
Unterstützung und Dokumentation:
Die internen Verfahren von Livappy stellen sicher, dass die Mitarbeitenden darin geschult sind, Anträge betroffener Personen zu erkennen und ordnungsgemäß zu bearbeiten7. Wir führen Aufzeichnungen über Anträge und Antworten, um unsere Compliance nachzuweisen. Erforderlichenfalls informieren wir auch relevante Auftragsverarbeiter oder Empfänger (wenn zum Beispiel Daten weitergegeben wurden und gelöscht oder berichtigt werden müssen, übermitteln wir diesen Parteien den Antrag entsprechend).
Livappy respektiert die Kontrolle der Personen über ihre personenbezogenen Daten in hohem Maße. Indem wir diese Rechte achten und das Verfahren einfach gestalten, zeigen wir unsere Rechenschaftspflicht und unser Bekenntnis zur Stärkung der betroffenen Personen durch die DSGVO. Unser Team steht jederzeit bereit, Personen beim Verständnis und bei der Ausübung ihrer Rechte zu unterstützen.
Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen
Livappy versteht Datenschutz durch Technikgestaltung und Datenschutz durch datenschutzfreundliche Voreinstellungen als Kernprinzipien aller unserer Produkte, Dienste und Geschäftsprozesse. Das bedeutet, dass wir vom Beginn jedes Projekts oder Systems an Datenschutzerwägungen einbeziehen und dafür sorgen, dass Datenschutzgarantien standardmäßig eingebaut und nicht nachträglich ergänzt werden8. Unser Ansatz umfasst folgende Praktiken:
Integration in die Entwurfsphase:
Wann immer wir Software, Anwendungen oder Geschäftsprozesse entwickeln oder aktualisieren, die personenbezogene Daten betreffen, bewerten wir proaktiv Datenschutzrisiken und integrieren Schutzmaßnahmen bereits in der Entwurfsphase. So beschränken wir beispielsweise die Datenerhebung auf das für den angegebenen Zweck Erforderliche (Datenminimierung) und wählen Systemarchitekturen, die personenbezogene Daten schützen (etwa durch Pseudonymisierung oder Aggregationstechniken, wo dies angemessen ist).
Datenschutzfreundliche Voreinstellungen:
Die Dienste von Livappy sind mit datenschutzfreundlichen Voreinstellungen konfiguriert. Das bedeutet, dass – sofern ein Nutzer nicht aktiv anders entscheidet – nur die minimal erforderlichen personenbezogenen Daten erhoben und verwendet werden. Alle Funktionen, die sich auf die Privatsphäre auswirken könnten, sind standardmäßig auf die schützendste Einstellung gesetzt9. Nutzer müssen einer zusätzlichen Datenerhebung nicht zustimmen, damit der Dienst funktioniert – Datenschutz ist die Standardeinstellung.
Datenschutz-Folgenabschätzungen (DSFA):
Wir führen Datenschutz-Folgenabschätzungen für alle neuen oder wesentlich geänderten Verarbeitungstätigkeiten durch, die ein hohes Risiko für die Privatsphäre von Personen bergen können. Durch DSFA erkennen wir mögliche Datenschutzprobleme frühzeitig und begegnen ihnen, indem wir unser Design anpassen oder zusätzliche Schutzmaßnahmen umsetzen. Dieses Verfahren stellt die Einhaltung von Artikel 35 DSGVO sicher und belegt unsere vorausschauende und eingehende Betrachtung von Datenschutzrisiken.
Schulung und Sensibilisierung:
Unsere Engineering- und Produktteams werden in den Grundsätzen des Datenschutzes durch Technikgestaltung geschult. Wir pflegen eine interne Kultur, in der Beschäftigte und Auftragnehmer sich der Datenschutzpflichten bewusst sind und beim Umgang mit personenbezogenen Daten konsequent datenschutzorientiert denken. Vor der Einführung neuer Funktionen führen wir Datenschutzprüfungen oder Checklisten durch, um sicherzustellen, dass die Compliance-Kontrollen vorhanden sind.
Laufende Überprüfungen und Verbesserungen:
Datenschutz durch Technikgestaltung ist keine einmalige Aufgabe. Livappy überwacht und überprüft seine Systeme fortlaufend, um sicherzustellen, dass sie die Datenschutzstandards dauerhaft einhalten. Wir führen regelmäßige Audits und Aktualisierungen der Sicherheits- und Datenschutzkontrollen durch, passen uns neuen regulatorischen Vorgaben an und berücksichtigen Nutzerfeedback, um den Datenschutz zu verbessern. Bei Änderungen der Technologie oder der Datennutzung überprüfen wir unsere Konzepte erneut, um standardmäßig das höchste Datenschutzniveau aufrechtzuerhalten.
Indem wir den Datenschutz in das Gefüge unserer Abläufe einbetten, erfüllt Livappy nicht nur die Anforderungen der DSGVO an Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen, sondern schafft auch Vertrauen bei den Nutzern. Unser Ziel ist es, sicherzustellen, dass Datenschutz ein integraler Bestandteil der Innovationen und Dienste unseres Unternehmens ist – zum Schutz personenbezogener Daten von Grund auf und in jedem Fall standardmäßig.
Technische und organisatorische Maßnahmen
Livappy hat ein umfassendes Bündel technischer und organisatorischer Sicherheitsmaßnahmen umgesetzt, um personenbezogene Daten zu schützen und ein dem Risiko angemessenes Schutzniveau zu gewährleisten, wie es Artikel 32 DSGVO verlangt11. Wir sind uns bewusst, dass der Schutz personenbezogener Daten von höchster Bedeutung ist, und wenden bewährte Branchenpraktiken an, um unbefugten Zugang, unbefugte Offenlegung, Veränderung oder Verlust von Daten zu verhindern. Zu den wichtigsten Maßnahmen gehören:
Verschlüsselung:
Alle von Livappy verarbeiteten personenbezogenen Daten sind durch starke Verschlüsselung geschützt – sowohl bei der Übertragung als auch im Ruhezustand. Für Daten bei der Übertragung über Netzwerke verwenden wir aktuelle Verschlüsselungsprotokolle (wie TLS) und für die Verschlüsselung von Daten in unseren Datenbanken und Backups robuste Verschlüsselungsalgorithmen. So bleiben Daten selbst dann unlesbar und geschützt, wenn sie abgefangen oder unbefugt abgerufen würden12. Wo möglich, bieten wir Mechanismen zur sicheren Verwaltung von Verschlüsselungsschlüsseln, um einzelne Kompromittierungspunkte zu vermeiden.
Zugriffskontrollen:
Livappy setzt strenge Zugriffskontrollmechanismen durch, damit personenbezogene Daten nur befugten Personen nach dem Grundsatz der Erforderlichkeit zugänglich sind. Wir haben rollenbasierte Zugriffskontrollen und Systeme zur Nutzerauthentifizierung (einschließlich Multi-Faktor-Authentifizierung für sensible Systeme) implementiert, um den Zugang zu Daten zu beschränken. Der Zugriff der Mitarbeitenden auf personenbezogene Daten wird auf Grundlage der jeweiligen Funktion gewährt und bei Funktionswechseln unverzüglich entzogen oder angepasst. Jede Beschäftigte und jeder Auftragnehmer mit Zugang zu personenbezogenen Daten ist zur Vertraulichkeit verpflichtet und wird in Datensicherheit geschult.
Protokollierung und Überwachung:
Wir führen eine detaillierte Protokollierung von Systemzugriffen und Datenverarbeitungstätigkeiten. Jeder Zugriff auf Speicher personenbezogener Daten sowie alle wesentlichen Vorgänge mit personenbezogenen Daten werden in sicheren Prüfpfaden protokolliert. Livappy setzt Überwachungswerkzeuge ein, um Protokolle auszuwerten und unregelmäßige oder unbefugte Aktivitäten zu erkennen. Dies hilft uns nicht nur, mögliche Sicherheitsvorfälle zu verhindern und zu identifizieren, sondern liefert auch einen Prüfnachweis, um die Rechenschaftspflicht bei Datenzugriffen und -änderungen zu belegen.
Sichere Infrastruktur (AWS Cloud):
Unsere Dienste werden bei Amazon Web Services (AWS) gehostet, einem angesehenen Cloud-Anbieter mit hohen Sicherheitsstandards und DSGVO-konformen Praktiken. Wir nutzen die Sicherheitsfunktionen und Compliance-Zertifizierungen von AWS. So wählen wir beispielsweise Rechenzentrumsregionen in Europa zur Speicherung personenbezogener Daten aus der EU, setzen die integrierten Firewalls und die Netzsicherheit von AWS ein und wenden regelmäßig Software-Patches und Updates an. AWS bietet starke Garantien und Optionen für den Datenschutz (einschließlich Kundenkontrolle über den Datenstandort, Verschlüsselung und Zugriffsverwaltung)12, die wir nutzen, um unser gesamtes Sicherheitsniveau zu stärken.
Netzwerk- und Systemsicherheit:
Livappy schützt seine IT-Systeme durch Maßnahmen wie Firewalls, Systeme zur Erkennung und Verhinderung von Eindringversuchen (IDS/IPS), Schutz vor Schadsoftware und eine sichere Netzwerkarchitektur. Wir trennen Umgebungen (z. B. Entwicklung, Test, Produktion), um Risiken zu verringern, und wenden Praktiken des Schwachstellenmanagements an, einschließlich regelmäßiger Schwachstellenscans und Penetrationstests. Festgestellte Sicherheitsprobleme werden unverzüglich behoben.
Organisatorische Richtlinien und Schulungen:
Wir haben interne Sicherheits- und Datenschutzrichtlinien festgelegt, die alle Beschäftigten und Auftragnehmer einhalten müssen. Diese Richtlinien behandeln den ordnungsgemäßen Umgang mit personenbezogenen Daten, die Nutzung von Geräten, Protokolle zur Meldung von Vorfällen und weitere Themen. Wir führen regelmäßige Schulungs- und Sensibilisierungsprogramme durch, damit unser Team hinsichtlich bewährter Praktiken der Cybersicherheit und des Datenschutzes wachsam und informiert bleibt. Der Zugriff auf personenbezogene Daten setzt die Einhaltung dieser Richtlinien voraus; Verstöße können disziplinarische Maßnahmen zur Folge haben.
Regelmäßige Audits und Bewertungen:
Livappy prüft seine Datenschutzmaßnahmen regelmäßig und führt Risikobewertungen durch, um ihre fortlaufende Wirksamkeit sicherzustellen. Wir überprüfen Zugriffsrechte der Nutzer regelmäßig, testen unsere Pläne zur Reaktion auf Vorfälle und können unabhängige Prüfer hinzuziehen, um unsere Sicherheitskontrollen zu bewerten. Festgestellte Schwächen oder Verbesserungsmöglichkeiten werden unverzüglich behoben. Diese Audits helfen uns, die Compliance zu wahren und uns kontinuierlich an sich entwickelnde Sicherheitsstandards und regulatorische Vorgaben anzupassen.
Betriebskontinuität und Backups:
Zum Schutz vor Datenverlust oder -zerstörung führen wir sichere Datensicherungsroutinen und verfügen über Notfallwiederherstellungspläne. Backups kritischer personenbezogener Daten werden verschlüsselt und sicher gespeichert (einschließlich externer oder Cloud-Backups), und wir testen die Datenwiederherstellung regelmäßig. Bei einem Systemausfall oder einer Katastrophe kann Livappy personenbezogene Daten wiederherstellen, um einen dauerhaften Verlust zu verhindern – im Einklang mit den Anforderungen an Integrität und Verfügbarkeit.
Pseudonymisierung und Datenminimierung:
Wo angemessen, wendet Livappy Pseudonymisierung auf personenbezogene Daten an – identifizierende Felder werden durch künstliche Kennungen ersetzt –, um das Risiko im Fall eines unbefugten Zugriffs zu verringern. Wir halten uns außerdem streng an den Grundsatz der Datenminimierung und erheben und speichern nur die personenbezogenen Daten, die für unsere angegebenen Zwecke erforderlich sind10. Indem wir die von uns gehaltenen Daten minimieren und Daten möglichst trennen oder anonymisieren, begrenzen wir die Auswirkungen möglicher Sicherheitsprobleme.
Durch diese und weitere Maßnahmen stellt Livappy sicher, dass personenbezogene Daten jederzeit durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen geschützt sind13. Wir bewerten fortlaufend neue Sicherheitstechnologien und -praktiken, um unseren Schutz zu verbessern. Wir verpflichten uns, einen modernen Sicherheitsrahmen aufrechtzuerhalten, der die Anforderungen der DSGVO an die Datensicherheit erfüllt oder übertrifft, und damit das Vertrauen zu schützen, das unsere Nutzer und Kunden in uns setzen.
Datenschutzbeauftragter (DPO)
Die DSGVO verlangt von bestimmten Organisationen die Benennung eines Datenschutzbeauftragten, wenn bestimmte Kriterien erfüllt sind, etwa wenn die Kerntätigkeiten in der umfangreichen Verarbeitung sensibler Daten oder der regelmäßigen und systematischen Überwachung von Personen in großem Umfang bestehen19. Livappy OÜ hat bislang keinen Datenschutzbeauftragten benannt, da unser derzeitiger Umfang und die Art unserer Datenverarbeitung dies nach Artikel 37 DSGVO nicht zwingend erforderlich machen. Insbesondere umfassen die Kerntätigkeiten von Livappy derzeit keine umfangreiche Verarbeitung besonderer Kategorien von Daten und keine umfangreiche regelmäßige Überwachung von Personen, die eine Benennung eines DPO gesetzlich erzwingen würde19. Wir haben unsere Pflichten geprüft und festgestellt, dass ein formeller DPO derzeit nicht erforderlich ist.
Livappy behält diese Anforderung jedoch weiterhin im Blick. Wir verpflichten uns, künftig einen qualifizierten DPO zu benennen, wenn sich unsere Tätigkeiten oder rechtlichen Pflichten so ändern, dass ein DPO erforderlich wird. Sollte Livappy sein Geschäft beispielsweise dahin ausweiten, dass in großem Umfang höchst sensible personenbezogene Daten verarbeitet werden, oder sollten wir umfangreiche Profiling- bzw. Überwachungstätigkeiten aufnehmen, werden wir die Notwendigkeit eines DPO erneut prüfen und die Benennung unverzüglich im Einklang mit den Vorgaben der DSGVO vornehmen.
Derzeitige Datenschutzmaßnahmen
Auch ohne einen formell benannten DPO stellt Livappy sicher, dass die Datenschutzverantwortlichkeiten innerhalb der Organisation klar zugewiesen sind:
- Wir verfügen über ein eigenes Datenschutz- und Compliance-Team (bzw. eine zuständige Person), das die Einhaltung der DSGVO überwacht und in Datenschutzfragen berät. Dieses Team überwacht unsere Datenschutzleistung, gibt Orientierung zu den DSGVO-Pflichten und tritt intern als Fürsprecher für die Privatsphäre der Nutzer auf.
- Wir stellen Kontaktdaten (info@livappy.com) für alle Datenschutzanfragen oder -anträge bereit und behandeln diese Mitteilungen mit derselben Sorgfalt und Aufmerksamkeit, wie wenn ein DPO benannt wäre. Eingehende Anfragen oder Beschwerden werden gewissenhaft bearbeitet und bei Bedarf an die Geschäftsleitung oder an auf Datenschutz spezialisierte Rechtsberatung eskaliert.
- Wir halten bei Bedarf offene Kommunikationswege zu den Aufsichtsbehörden und informieren uns fortlaufend über regulatorische Vorgaben, um die dauerhafte Compliance sicherzustellen.
Livappy erkennt den Wert, den ein DPO auch dann bringen kann, wenn er nicht zwingend vorgeschrieben ist – etwa unabhängige Aufsicht und Fachwissen im Datenschutz. Wir werden unsere Pflichten weiterhin beobachten und nicht zögern, einen DPO zu benennen, wenn die Umstände oder unser Wachstum dies angemessen erscheinen lassen. In der Zwischenzeit verpflichten wir uns, dass alle wesentlichen Funktionen eines DPO (Überwachung der Compliance, Beratung zu DSFA, Schulung der Mitarbeitenden usw.) über unsere internen Governance-Strukturen erfüllt werden.
Meldung von Verletzungen des Schutzes personenbezogener Daten
Trotz starker Schutzmaßnahmen ist sich Livappy bewusst, dass Sicherheitsvorfälle auftreten können. Im Fall einer Verletzung des Schutzes personenbezogener Daten (eines Sicherheitsvorfalls, der zur unbeabsichtigten oder unrechtmäßigen Zerstörung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von bzw. zum unbefugten Zugang zu personenbezogenen Daten führt) verfügen wir über ein klares Verfahren, um die Verletzung zu bewältigen und die Meldepflichten der DSGVO zu erfüllen. Unser Reaktionsplan bei Datenschutzverletzungen umfasst die folgenden Schritte im Einklang mit Artikel 33 und 34 DSGVO:
Sofortige Erkennung und interne Alarmierung:
Wir verfügen über Systeme und Prozesse, um mögliche Datenschutzverletzungen zu erkennen und uns darauf hinzuweisen. Unsere Beschäftigten sind darin geschult, Sicherheitsvorfälle zu erkennen und zu eskalieren. Sobald eine Verletzung vermutet oder festgestellt wird, wird unser internes Reaktionsteam (dem Mitarbeitende aus IT, Sicherheit und Geschäftsleitung angehören) benachrichtigt. Wir benennen eine bestimmte Person zur Leitung des Vorfalls, die die Untersuchung überwacht.
Eindämmung und Bewertung:
Livappy wird die Verletzung schnell eindämmen, um weiteren Datenabfluss zu verhindern (zum Beispiel durch Isolierung betroffener Systeme, Entzug kompromittierter Zugangsdaten oder Abschaltung bestimmter Funktionen). Anschließend untersuchen wir den Vorfall, um Art und Umfang der Verletzung, die betroffenen Daten und Personen sowie die möglichen Risiken für die betroffenen Personen zu bestimmen. Im Rahmen dieser Bewertung beurteilen wir die Wahrscheinlichkeit und Schwere möglicher Schäden.
Meldung an die Aufsichtsbehörden (72 Stunden):
Führt die Verletzung voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen, meldet Livappy sie der zuständigen Aufsichtsbehörde unverzüglich und, soweit möglich, binnen 72 Stunden nach Kenntniserlangung von der Verletzung14. Da Livappy in Estland ansässig ist, ist unsere federführende Aufsichtsbehörde voraussichtlich die estnische Datenschutzinspektion (Andmekaitse Inspektsioon), es sei denn, die Verletzung betrifft betroffene Personen in mehreren EU-Ländern (in diesem Fall stimmen wir uns im Rahmen des One-Stop-Shop-Mechanismus mit der federführenden Behörde ab).
Unsere Meldung an die Behörden enthält alle erforderlichen Informationen (Art der Verletzung, Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen, ergriffene oder vorgeschlagene Maßnahmen zur Behebung der Verletzung usw.). Können wir nicht alle Angaben innerhalb von 72 Stunden bereitstellen, stellen wir die Informationen im zulässigen Rahmen schrittweise zur Verfügung und erläutern die Verzögerung15,16.
Benachrichtigung der betroffenen Personen:
Führt die Verletzung voraussichtlich zu einem hohen Risiko für die personenbezogenen Daten oder die Privatsphäre von Personen, teilen wir die Verletzung auch den betroffenen Personen unverzüglich mit17. Diese Mitteilung erfolgt in klarer und einfacher Sprache, beschreibt die Art der Verletzung und enthält Empfehlungen, wie die Betroffenen mögliche nachteilige Folgen abmildern können (so könnten wir beispielsweise empfehlen, Passwörter zurückzusetzen oder bei Phishing wachsam zu sein, wenn Zugangsdaten offengelegt wurden). Wir benachrichtigen Personen nicht, wenn die betroffenen Daten aufgrund wirksamer technischer Maßnahmen (etwa verschlüsselter Daten) oder anderer Umstände unlesbar sind oder das Risiko gering ist, es sei denn, die Behörden weisen uns dazu an.
Behebung und künftige Vermeidung:
Livappy wird unverzüglich Maßnahmen ergreifen, um die Ursache der Verletzung zu beheben. Dies kann die Behebung von Software-Schwachstellen, die Verschärfung von Zugriffskontrollen, die Verbesserung der Verschlüsselung oder andere Korrekturmaßnahmen umfassen, um sicherzustellen, dass sich ein ähnlicher Vorfall nicht wiederholt. Wir dokumentieren zudem die gewonnenen Erkenntnisse und aktualisieren unsere Sicherheitsrichtlinien und Schulungen entsprechend. Die Geschäftsleitung wird über alle Verletzungen und den Stand der Behebung informiert, wodurch Rechenschaftspflicht und Unterstützung für notwendige Verbesserungen sichergestellt sind.
Dokumentation:
Im Einklang mit Artikel 33 Absatz 5 DSGVO dokumentiert Livappy alle Verletzungen des Schutzes personenbezogener Daten, unabhängig davon, ob sie meldepflichtig sind. Dieses interne Verzeichnis erfasst die mit der Verletzung zusammenhängenden Fakten, ihre Auswirkungen und die ergriffenen Abhilfemaßnahmen. Eine solche Dokumentation ermöglicht es den Aufsichtsbehörden, unsere Compliance zu überprüfen, und hilft uns, unsere Reaktion auf Sicherheitsvorfälle kontinuierlich zu verbessern. Auch bei geringfügigen Vorfällen führen wir im Rahmen unserer Rechenschaftspflichten eine Aufzeichnung18.
Durch diesen strukturierten Ansatz stellt Livappy sicher, dass jede Datenschutzverletzung schnell und transparent behandelt wird, mit dem übergeordneten Ziel, die Daten und Rechte unserer Nutzer zu schützen. Unsere Einsatzbereitschaft rund um die Uhr und unser Bekenntnis zur 72-Stunden-Meldefrist spiegeln wider, wie ernst wir die Sicherheit personenbezogener Daten und unsere Pflichten nach der DSGVO nehmen.
Auftragsverarbeitungsverträge
Livappy setzt bestimmte vertrauenswürdige Dienstleister (Auftragsverarbeiter) zur Unterstützung unserer Dienste ein – zum Beispiel Anbieter von Cloud-Infrastruktur, Dienste zur Identitätsprüfung und Analyseplattformen. Im Einklang mit den Anforderungen der DSGVO schließt Livappy mit allen externen Auftragsverarbeitern Auftragsverarbeitungsverträge (DPAs) ab, die personenbezogene Daten in unserem Auftrag verarbeiten20. Diese DPAs sind formelle Verträge, die sicherstellen, dass sich jeder Auftragsverarbeiter zur Einhaltung der DSGVO verpflichtet und personenbezogene Daten nach denselben hohen Standards schützt wie wir. Wesentliche Aspekte unseres Vorgehens bei DPAs sind:
Verpflichtende DPAs mit allen Auftragsverarbeitern:
Wir haben die Vorgabe, dass keine personenbezogenen Daten an einen Auftragsverarbeiter weitergegeben oder ihm überlassen werden, solange kein DSGVO-konformer DPA vorliegt. Dies gilt auch für wichtige Partner wie Amazon Web Services (AWS) für Cloud-Hosting, Veriff für Dienste zur Identitätsprüfung, Google für cloudbasierte Werkzeuge oder Analysen sowie alle anderen Anbieter oder Auftragnehmer, die Daten verarbeiten. Jeder dieser Auftragsverarbeiter hat sich vertraglich verpflichtet, die Anforderungen der DSGVO einzuhalten, Daten ausschließlich nach den dokumentierten Weisungen von Livappy zu verarbeiten und geeignete Sicherheitsmaßnahmen umzusetzen.
Zusicherungen und hinreichende Garantien:
Im Einklang mit Artikel 28 und Erwägungsgrund 81 der DSGVO beauftragt Livappy nur Auftragsverarbeiter, die hinreichende Garantien für ihre Fähigkeit zum Schutz personenbezogener Daten bieten21. Unsere Auftragsverarbeitungsverträge sehen vor, dass Auftragsverarbeiter alle geeigneten technischen und organisatorischen Maßnahmen zum Schutz der Daten umsetzen müssen (z. B. Verschlüsselung, Zugriffskontrollen, Vertraulichkeitspflichten) und Livappy erforderlichenfalls bei der Erfüllung von Anträgen betroffener Personen und bei Meldungen von Verletzungen unterstützen22. Wir prüfen neue Lieferanten hinsichtlich ihrer Datenschutzpraktiken und ihres Ansehens sorgfältig, bevor wir sie als Auftragsverarbeiter einbinden.
Wesentliche Vertragsklauseln:
Jeder von Livappy geschlossene DPA enthält alle nach Artikel 28 Absatz 3 DSGVO erforderlichen Klauseln. Dazu gehören unter anderem: Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf Weisung von Livappy; die mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet; der Auftragsverarbeiter unterstützt die Einhaltung der Sicherheitsanforderungen sowie die Wahrung der Rechte betroffener Personen und DSFA; Unterauftragsverarbeiter dürfen nicht ohne unsere Genehmigung eingesetzt werden und müssen denselben Pflichten unterliegen; der Auftragsverarbeiter gibt personenbezogene Daten bei Beendigung der Beauftragung zurück oder löscht sie; und der Auftragsverarbeiter muss sich Audits unterziehen und Nachweise der Compliance vorlegen22. Diese Vertragsbedingungen geben Livappy und unseren Nutzern die Gewissheit, dass personenbezogene Daten auch bei der Verarbeitung durch Dritte geschützt bleiben.
Überwachung und Durchsetzung:
Livappy führt ein Verzeichnis aller aktuellen Auftragsverarbeiter und des Status unserer Verträge mit ihnen. Wir überwachen die Compliance unserer Auftragsverarbeiter – zum Beispiel durch Prüfung ihrer Sicherheitszertifizierungen, Auditberichte oder der Einhaltung von Verhaltensregeln. Erfüllt ein Auftragsverarbeiter seine Datenschutzpflichten nicht, ergreifen wir unverzüglich Maßnahmen, die die Forderung nach Abhilfe, die Aussetzung der Datenverarbeitung oder sogar die Beendigung des Vertrags umfassen können. Darüber hinaus machen unsere DPAs Auftragsverarbeiter für den Schutz der Daten verantwortlich, das heißt, sie müssen Livappy (und letztlich unsere Nutzer) für jeden Schaden freistellen, der durch eine Verarbeitung entsteht, die den Anforderungen der DSGVO nicht entspricht.
Unterauftragsverarbeiter:
Soweit unsere Auftragsverarbeiter Verarbeitungen weiter untervergeben (etwa wenn AWS Unterauftragnehmer für den Betrieb von Rechenzentren einsetzt), müssen diese Unterauftragsverarbeiter nach unseren DPAs denselben Standards unterliegen. Die Verträge von Livappy stellen sicher, dass eine Kette DSGVO-konformer Pflichten über alle Ebenen der Datenverarbeitung hinweg besteht.
Hinweis: Livappy hat mit Google Ireland Limited einen Auftragsverarbeitungsvertrag (DPA) über die Bereitstellung von Google Workspace-Diensten (E-Mail, Kalender, Cloud) abgeschlossen. Google handelt als Auftragsverarbeiter im Auftrag von Livappy, und die gesamte Verarbeitung erfolgt im Einklang mit der DSGVO, einschließlich der Standardvertragsklauseln (SCCs), soweit Daten außerhalb der EU übermittelt werden können.
Durch die konsequente Nutzung von Auftragsverarbeitungsverträgen erfüllt Livappy seine Pflicht als Verantwortlicher, ausschließlich mit Auftragsverarbeitern zusammenzuarbeiten, die den Schutz personenbezogener Daten gewährleisten können23. Diese vertragliche Sorgfalt ist ein grundlegender Bestandteil unseres DSGVO-Compliance-Programms und gibt unseren Kunden und Nutzern die Sicherheit, dass ihre Daten nicht nur von Livappy, sondern auch von allen an der Bereitstellung unserer Dienste beteiligten Partnern oder Lieferanten sicher behandelt werden. Wir überprüfen und aktualisieren unsere DPAs regelmäßig entsprechend den rechtlichen Entwicklungen und stellen sicher, dass alle neuen Partnerschaften mit einem belastbaren Datenschutzvertrag beginnen.
Kontaktinformationen
Kontakt-E-Mail: info@livappy.com
Gültig ab: 10. September 2025
Betreiber: Livappy OÜ (registrikood 17298558)
Harju maakond, Tallinn, Kesklinna linnaosa, Sakala tn 7-2, 10141, Estonia
Eingetragen bei der Registerabteilung des Landgerichts Tartu, Handelsregisterkarte Nr. 1
Inkrafttreten und Überprüfung
Diese DSGVO-Compliance-Richtlinie gilt ab dem Datum ihrer Veröffentlichung und ist von der Geschäftsleitung von Livappy genehmigt. Wir überprüfen die Richtlinie mindestens jährlich sowie zusätzlich nach Bedarf, um Änderungen unserer Praktiken oder der Rechtslage abzubilden. Aktualisierungen werden veröffentlicht, damit Beschäftigte, Kunden und Partner darüber informiert bleiben, wie Livappy sein Bekenntnis zur Einhaltung der DSGVO umsetzt.
Quellen
1,12 GDPR - Amazon Web Services (AWS) - https://aws.amazon.com/compliance/gdpr-center/
2,3 EU General Data Protection Regulation Compliance Policy | Policy Library - https://www.policylibrary.gatech.edu/legal/eu-general-data-protection-regulation-compliance-policy
4,5,6,7 Respect individuals' rights | European Data Protection Board - https://www.edpb.europa.eu/sme-data-protection-guide/respect-individuals-rights_en
8,9,10 Privacy by Design & by Default: What You Need To Know - https://www.datagrail.io/blog/data-privacy/privacy-by-design-privacy-by-default/
11,20,21,22 What is a GDPR data processing agreement? - GDPR.eu - https://gdpr.eu/what-is-data-processing-agreement/
13 Data protection by design and by default | ICO - https://ico.org.uk/for-organisations/law-enforcement/guide-to-le-processing/accountability-and-governance/data-protection-by-design-and-by-default/
14,15,16,17,18 Personal data breaches: a guide | ICO - https://ico.org.uk/for-organisations/report-a-breach/personal-data-breach/personal-data-breaches-a-guide/
19 Does my company/organisation need to have a Data Protection Officer (DPO)? - European Commission - https://commission.europa.eu/law/law-topic/data-protection/rules-business-and-organisations/obligations/data-protection-officers/does-my-companyorganisation-need-have-data-protection-officer-dpo_en
23 GDPR Compliance Statement - Free Privacy Policy - https://www.freeprivacypolicy.com/blog/gdpr-compliance-statement/
© 2026 livappy.com. Alle Rechte vorbehalten.