Datenschutz (DSGVO)
Informationen zur Verarbeitung personenbezogener Daten gemäß Verordnung (EU) 2016/679 (DSGVO).
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne des Art. 4 Nr. 7 DSGVO ist die Organisation / Einrichtung, die Exposio Pro einsetzt. Die konkreten Kontaktdaten sind in den jeweiligen Unterlagen der Organisation hinterlegt.
2. Verarbeitete Datenkategorien
- •Pseudonymisierte Personenkennung (Personencode, z. B. P-AX7K)
- •Anzeigename und Themenschwerpunkt (zur strukturierten Zuordnung)
- •Fragebogenergebnisse (SPIN, LSAS, PAS)
- •Sitzungsdaten (Anspannungsverläufe, Sicherheitsverhalten, Erwartungsverletzung)
- •Geräte- und Pairing-Metadaten (Geräte-ID, Firmware-Version)
- •Audit-Protokolle (Zugriffe und Änderungen durch berechtigte Personen)
3. Zwecke und Rechtsgrundlagen
Die Verarbeitung erfolgt zur Durchführung und Dokumentation des Situationstrainings. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b/c DSGVO sowie die ausdrückliche Einwilligung der betroffenen Person (Art. 9 Abs. 2 lit. a DSGVO). Die jeweils gültige Einwilligungsversion wird je Person gespeichert.
4. Pseudonymisierung & Datenminimierung
Exposio Pro verarbeitet Personen primär über einen Pseudonym-Code. Auf dem Gerät selbst werden keine Klarnamen gespeichert; das Gerät kennt nur den Personencode und den Trainingsplan. Es werden ausschließlich die für die Nutzung erforderlichen Daten erhoben (Art. 5 Abs. 1 lit. c DSGVO).
5. Speicherdauer
Erfasste Daten werden gemäß den geltenden Aufbewahrungsfristen gespeichert und anschließend gelöscht oder anonymisiert.
6. Empfänger & Auftragsverarbeitung
Eine Übermittlung an Dritte erfolgt nur, soweit dies zur Nutzung erforderlich oder gesetzlich vorgeschrieben ist. Mit technischen Dienstleistern (Hosting, Authentifizierung) werden Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO geschlossen. Eine Datenübertragung vom Gerät zum Server erfolgt ausschließlich verschlüsselt (TLS/HTTPS).
7. Betroffenenrechte
- •Auskunft (Art. 15 DSGVO)
- •Berichtigung (Art. 16 DSGVO)
- •Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflicht entgegensteht
- •Einschränkung der Verarbeitung (Art. 18 DSGVO)
- •Datenübertragbarkeit (Art. 20 DSGVO)
- •Widerruf der Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
- •Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)
8. Rechte ausüben (in der Anwendung)
Die folgenden Betroffenenrechte können von berechtigten Personen direkt im Profil der jeweiligen Person ausgeübt werden. Jede dieser Aktionen wird revisionssicher im Audit-Log protokolliert:
- •Einwilligung erfassen oder widerrufen – mit Version, Zeitpunkt und vollständiger Historie (Art. 7 DSGVO)
- •Datenauskunft / -export als maschinenlesbare JSON-Datei (Art. 15 & 20 DSGVO)
- •Vollständige Löschung aller erfassten Daten mit Sicherheitsabfrage (Art. 17 DSGVO)
Bei einer Löschung werden alle personenbezogenen Daten (Sitzungen, Fragebögen, Pläne, Pairing-Daten und Einwilligungen) entfernt; zugeordnete Geräte werden entkoppelt. Audit-Protokolle bleiben zu Nachweiszwecken erhalten (Art. 5 Abs. 2 DSGVO) und enthalten keine inhaltlichen Daten.
9. Technische & organisatorische Maßnahmen
- •Authentifizierung und rollenbasierte Zugriffskontrolle für berechtigte Personen
- •Verschlüsselte Übertragung (TLS) zwischen Gerät, Server und Web-App
- •Lückenloses Audit-Log aller lesenden und schreibenden Zugriffe
- •Pseudonymisierung auf Geräteebene
Siehe auch Hinweise zur Nutzung.