1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Dolmetscher- und Übersetzungsbüro LahdoFadi Lahdo
Friedrichstraße 45
33102 Paderborn
Deutschland
Telefon: 05251 8735939
E-Mail: info@lahdo-pb.de
2. Aufruf der Website und technische Sicherheit
Bereitstellung der Seiten
Beim Aufruf der Website werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu können insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Referrer, Browser und Betriebssystem gehören. Die Anwendung selbst verwendet die IP-Adresse außerdem kurzzeitig zur Abwehr übermäßiger Formularanfragen.
Zweck ist die sichere, stabile und fehlerfreie Bereitstellung der Website sowie die Abwehr von Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Das berechtigte Interesse liegt im sicheren und zuverlässigen Betrieb des Angebots.
Für den technischen Betrieb wird ein Hosting-Dienstleister als Auftragsverarbeiter eingesetzt. Dieser verarbeitet die erforderlichen Verbindungsdaten und – soweit für Betrieb, Sicherung oder Wiederherstellung erforderlich – Anwendungs-, Datenbank- und Dateidaten. Serverprotokolle werden nur so lange aufbewahrt, wie dies für Betrieb, Fehleranalyse und Missbrauchsabwehr erforderlich ist; anschließend werden sie gelöscht, soweit keine gesetzliche Pflicht oder ein konkreter Sicherheitsvorfall eine längere Aufbewahrung erfordert.
Payload CMS und SQLite
Inhalte, Benutzerkonten, Kontaktanfragen und Versandaufträge werden im selbst betriebenen Payload CMS mit einer SQLite-Datenbank verarbeitet. Der Administrationsbereich ist nicht für die Öffentlichkeit bestimmt. Berechtigungen und Anmeldecookies dienen der Zugriffskontrolle für autorisierte Beschäftigte.
3. Kontaktaufnahme, Formular und Dokumente
Welche Angaben verarbeitet werden
Das Kontaktformular verarbeitet – abhängig von Ihren Angaben – folgende Daten:
- Name, Telefonnummer und E-Mail-Adresse,
- gewünschte Leistung, Art des Anliegens und Angabe zur Beglaubigung,
- Ausgangs- und Zielsprache,
- Ihre Nachricht,
- optional hochgeladene PDF- oder Bilddateien,
- Zeitpunkt der Datenschutzbestätigung,
- gegebenenfalls UTM-Parameter, die bereits in der aufgerufenen URL enthalten waren,
- kurzzeitig die IP-Adresse zur Begrenzung automatisierter oder übermäßiger Anfragen.
Die Pflichtangaben werden benötigt, um die Anfrage zuzuordnen, Rückfragen zu stellen und ein Angebot oder eine Leistung vorzubereiten. Ohne diese Angaben kann das Formular nicht bearbeitet werden. Uploads und die Freitextnachricht sind optional.
Zwecke und Rechtsgrundlagen
Anfragen, die auf einen Vertrag oder ein Angebot gerichtet sind, werden auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO verarbeitet. Sonstige Anfragen verarbeiten wir auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO; unser berechtigtes Interesse ist die Beantwortung geschäftlicher und allgemeiner Kontaktanfragen. Soweit für eine konkrete Verarbeitung ausdrücklich eine Einwilligung eingeholt wird, ist Art. 6 Abs. 1 Buchst. a DSGVO die Rechtsgrundlage. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Die Formularbestätigung und deren Zeitpunkt werden als Nachweis der erteilten Erklärung gespeichert. Es findet keine ausschließlich automatisierte Entscheidung und kein Profiling statt. UTM-Parameter werden nur als Herkunftsangabe an der konkreten Anfrage gespeichert; ein externer Analyse- oder Marketingdienst ist derzeit nicht eingebunden.
Sensible Inhalte in Dokumenten
Übersetzungsunterlagen können Gesundheitsdaten, Angaben zur Herkunft, religiöse Angaben oder andere besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO enthalten. Bitte laden Sie nur Unterlagen hoch, die für die konkrete Anfrage erforderlich sind, und schwärzen Sie nicht benötigte Angaben, soweit möglich. Falls Unterlagen besondere Datenkategorien enthalten, nehmen Sie bitte vor dem Upload Kontakt mit uns auf. Wir prüfen dann einen geeigneten Übermittlungsweg und die für den konkreten Auftrag erforderliche Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO.
Kontakt per E-Mail, Telefon oder Telefax
Bei einer Kontaktaufnahme über diese Wege verarbeiten wir die übermittelten Daten, um Ihr Anliegen zu beantworten. Es gelten dieselben Rechtsgrundlagen wie bei einer Formularanfrage. Welche Daten übermittelt werden, bestimmen Sie durch den gewählten Kommunikationsweg und den Inhalt Ihrer Nachricht.
4. Empfänger, Microsoft 365 und Drittlandtransfers
Personenbezogene Daten können im erforderlichen Umfang an folgende Empfänger gelangen:
- autorisierte Beschäftigte, soweit dies zur Bearbeitung erforderlich ist,
- ein Hosting-Dienstleister als Auftragsverarbeiter für Betrieb, Speicherung und Sicherung,
- Microsoft 365 beziehungsweise Microsoft Graph für Versand, Zustellung und Speicherung von E-Mails,
- Behörden oder sonstige Stellen, wenn eine gesetzliche Pflicht besteht.
Nach Absenden des Formulars wird die Anfrage in Payload/SQLite gespeichert. Das System erzeugt einen Versandauftrag in einer persistenten Mail-Outbox und übermittelt die Nachricht über Microsoft Graph an die konfigurierte Microsoft-365-Mailbox. Optional wird eine Eingangsbestätigung an die angegebene E-Mail-Adresse gesendet. Anhänge können sowohl im CMS als auch vorübergehend in der Mail-Outbox und anschließend im M365-Postfach enthalten sein.
Microsoft beschreibt sich für Kundendaten der Onlinedienste grundsätzlich als Auftragsverarbeiter und stellt ein Products and Services Data Protection Addendum bereit. Microsoft nennt EU-Standardvertragsklauseln als Schutzmechanismus für relevante Drittlandtransfers. Maßgeblich sind jedoch der tatsächlich abgeschlossene Vertrag, die Tenant-Konfiguration und die aktuelle Unterauftragsverarbeiterliste. Eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums ist daher möglich. Sie ist nur zulässig, soweit die Voraussetzungen der Art. 44 bis 49 DSGVO erfüllt sind, insbesondere durch einen Angemessenheitsbeschluss oder geeignete Garantien wie Standardvertragsklauseln.
5. Cookies und ähnliche Technologien
Beim ersten Besuch wird ein Datenschutz-Banner angezeigt. Sie können dort notwendige Funktionen beibehalten und die Kategorien „Statistik“ und „Marketing“ getrennt erlauben oder ablehnen. Optionale Technologien dürfen erst geladen werden, wenn Sie der passenden Kategorie ausdrücklich zugestimmt haben. Derzeit sind keine Analyse-, Werbe- oder Social-Media-Tracker aktiv; eine Zustimmung zu „Statistik“ oder „Marketing“ löst daher aktuell keine entsprechenden Drittanbieteraufrufe aus.
Ihre versionierte Auswahl wird im lokalen Speicher Ihres Browsers unter dem Schlüssellahdo:consent gespeichert. Der Eintrag enthält die Consent-Version, den stets aktiven Status notwendiger Funktionen, Ihre Auswahl für Statistik und Marketing sowie den Zeitpunkt der letzten Änderung. Er wird verwendet, um Ihre Auswahl auf Folgeseiten anzuwenden und den lokalen Einwilligungsstatus nachvollziehbar zu halten. Die Auswahl bleibt gespeichert, bis Sie sie in den Datenschutz-Einstellungen ändern, den lokalen Browserspeicher löschen oder eine neue Consent-Version eine erneute Auswahl erfordert.
Die Speicherung der notwendigen Auswahl erfolgt auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG; die damit verbundene Verarbeitung dient auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO der Verwaltung und dem Nachweis Ihrer Datenschutzentscheidung. Optionale Statistik- oder Marketingtechnologien würden nur auf Grundlage Ihrer Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 Buchst. a DSGVO eingesetzt. Sie können eine Einwilligung jederzeit über „Cookie-Einstellungen“ mit Wirkung für die Zukunft ändern oder widerrufen.
Für den geschützten Administrationsbereich verwendet Payload ein Anmeldecookie. Es dient ausschließlich der Authentifizierung und Zugriffssicherheit. Soweit eine Speicherung oder ein Zugriff unbedingt erforderlich ist, um den ausdrücklich gewünschten Dienst bereitzustellen, beruht dies auf § 25 Abs. 2 Nr. 2 TDDDG. Die anschließende Verarbeitung personenbezogener Daten erfolgt auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO.
6. Speicherdauer und Löschung
- Missbrauchsschutz
- Die Anwendung hält die IP-Adresse für die Formularbegrenzung grundsätzlich höchstens zehn Minuten im Arbeitsspeicher.
- Anfragen und Uploads
- Sie werden nur so lange benötigt, wie es für Anfragebearbeitung, Vertrag und mögliche Nachweise erforderlich ist; gesetzliche Aufbewahrungspflichten bleiben unberührt. Nach Wegfall des Zwecks werden die Daten nach dem betrieblichen Löschkonzept gelöscht, sofern sie nicht zur Erfüllung gesetzlicher Pflichten oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen weiter benötigt werden.
- Mail-Outbox und Microsoft 365
- Versandaufträge können Nachrichtentext, Empfänger und Anhänge enthalten. Die Versanddaten werden nach Abschluss des Versands und Ablauf der für Fehlerbehebung oder Nachweis erforderlichen Zeit gelöscht, soweit keine gesetzliche Aufbewahrungspflicht oder ein offener Vorgang entgegensteht. Für das M365-Postfach gelten ergänzend die vom Verantwortlichen eingerichteten Aufbewahrungs- und Löschregeln.
- Serverprotokolle und Sicherungen
- Protokolle werden nach Wegfall des Sicherheits- oder Fehleranalysezwecks gelöscht. Sicherungskopien werden turnusmäßig überschrieben; eine isolierte Löschung einzelner Datensätze aus unveränderlichen Sicherungen kann erst mit deren regulärem Ablauf erfolgen.
7. Ihre Datenschutzrechte
Unter den gesetzlichen Voraussetzungen haben Sie insbesondere das Recht auf:
- Auskunft über Ihre verarbeiteten personenbezogenen Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 Buchst. e oder f DSGVO (Art. 21 DSGVO),
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Zur Ausübung Ihrer Rechte genügt eine Nachricht an info@lahdo-pb.de. Außerdem haben Sie nach Art. 77 DSGVO das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für den Sitz in Nordrhein-Westfalen ist insbesondere die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Postfach 20 04 44, 40102 Düsseldorf, erreichbar.
8. Rechts- und Anbieterquellen
Für diese Fassung wurden folgende amtliche beziehungsweise anbietereigene Primärquellen geprüft:
- Datenschutz-Grundverordnung (EU) 2016/679Insbesondere Art. 6, 7, 9, 13, 15–21, 28, 32, 44–49 und 77
- § 25 Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG)Schutz der Privatsphäre bei Endeinrichtungen
- Orientierungshilfe der Datenschutzkonferenz für Anbieter von TelemedienEinordnung von Einwilligung und technischer Erforderlichkeit
- Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-WestfalenZuständige Datenschutzaufsicht und Kontakt
- Microsoft: General Data Protection RegulationAnbieterinformationen zu Auftragsverarbeitung und Drittlandschutzmechanismen
- Microsoft Products and Services Data Protection AddendumAktuelle Vertragsunterlagen für Microsoft-Onlinedienste
