Information nach Art. 13 und 14 DSGVO
Stand: 30. August 2026, Fassung 1.4. Diese Erklärung gilt für unsere Website clypeus.at und für unsere Auditplattform unter audit.clypeus.at. Wir verarbeiten personenbezogene Daten sparsam und nur, soweit es für den Betrieb, für Ihre Anfragen und für die beauftragten Leistungen erforderlich ist. Diese Website setzt keine Cookies, bindet keine externen Schriften und verwendet keine Analysewerkzeuge.
Beim Aufruf dieser Website übermittelt Ihr Browser technisch notwendige Daten an den Webserver, die dort in Protokolldateien gespeichert werden. Verarbeitet werden dabei die IP-Adresse des anfragenden Geräts, Datum und Uhrzeit des Zugriffs, die aufgerufene Datei, die übertragene Datenmenge, der Status der Auslieferung, die verweisende Seite sowie Browsertyp und Betriebssystem.
Diese Verarbeitung ist technisch erforderlich, um die Website auszuliefern, ihre Stabilität zu sichern und Angriffe zu erkennen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb der Website. Die Protokolldaten werden nach Angaben des Hosters nach wenigen Tagen, spätestens nach 60 bis 90 Tagen gelöscht, sofern sie nicht zur Aufklärung eines Sicherheitsvorfalls benötigt werden.
Diese Website wird bei der World4You Internet Services GmbH, Firmenbuchnummer FN 232485s, Wolfgang-Pauli-Straße 2, BT3, 4020 Linz, Österreich, betrieben. Der Hoster verarbeitet die unter Punkt 2 genannten Daten in unserem Auftrag. Grundlage ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Der Webserver wird in einem Rechenzentrum innerhalb der Europäischen Union betrieben; nach unseren Feststellungen befindet sich die eingesetzte Infrastruktur in Deutschland und wird von der IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, als Unterauftragsverarbeiter bereitgestellt. World4You gehört zur IONOS Group. Eine Übermittlung in ein Drittland findet dabei nicht statt.
Wenn Sie uns schreiben oder anrufen, verarbeiten wir die von Ihnen mitgeteilten Daten, also Name, Kontaktdaten und den Inhalt Ihrer Nachricht, ausschließlich zur Bearbeitung Ihres Anliegens. Rechtsgrundlage ist bei vorvertraglichen Anfragen und bestehenden Verträgen Art. 6 Abs. 1 lit. b DSGVO, im Übrigen unser berechtigtes Interesse an der Beantwortung nach Art. 6 Abs. 1 lit. f DSGVO.
Unser E-Mail-Dienst wird über Microsoft 365 der Microsoft Ireland Operations Limited betrieben. Microsoft verarbeitet die Inhalte und Metadaten Ihrer Nachrichten in unserem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags samt Standardvertragsklauseln. Beachten Sie bitte, dass unverschlüsselte E-Mail kein sicheres Übertragungsmittel ist. Für vertrauliche Unterlagen vereinbaren wir auf Wunsch einen verschlüsselten Weg.
Anfragen speichern wir so lange, wie es für die Bearbeitung und für gesetzliche Aufbewahrungspflichten erforderlich ist. Geschäftliche Korrespondenz unterliegt in Österreich einer Aufbewahrungspflicht von sieben Jahren.
Wenn Sie den Selbstcheck, die Dokumentenlandkarte, eine Leseprobe oder Musterseiten anfordern, führt der entsprechende Knopf auf ein Formular, das mit Microsoft Forms bereitgestellt wird. Verarbeitet werden die Angaben, die Sie dort machen: Name, Firma, E-Mail-Adresse, die gewünschten Unterlagen und eine freiwillige Nachricht. Der Aufruf des Formulars findet auf einer Seite von Microsoft statt; erst mit Ihrem Klick verlassen Sie unsere Website.
Ihre Angaben werden in einer Liste in Microsoft SharePoint abgelegt, damit wir Ihre Anfrage bearbeiten und nachvollziehen können, und über Microsoft 365 beantwortet. Die Verarbeitung erfolgt automatisiert; eine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO findet nicht statt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die Verarbeitung auf Ihre Anfrage hin und zur Erfüllung vorvertraglicher Maßnahmen erfolgt. Wir speichern die Angaben so lange, wie es für die Bearbeitung Ihres Anliegens, für die Nachvollziehbarkeit der Zusendung und für gesetzliche Aufbewahrungspflichten erforderlich ist, und löschen sie danach.
Ein Newsletter ist damit nicht verbunden. Wir verwenden Ihre Adresse nicht für Werbung, sofern Sie dem nicht ausdrücklich und gesondert zustimmen. Die freiwillige Frage, ob wir uns einmal bei Ihnen melden dürfen, betrifft eine einmalige Rückfrage zu Ihrer Anfrage und ist keine Einwilligung in Werbung.
Wenn Sie uns einen ausgefüllten Selbstcheck oder einen Kundenfragebogen übermitteln, behandeln wir diese Unterlagen vertraulich, verwenden sie ausschließlich für Ihre Einschätzung und löschen sie auf Wunsch.
Für die Vereinbarung eines Erstgesprächs nutzen wir Microsoft Bookings. Wenn Sie einen Termin buchen, verarbeiten wir die von Ihnen angegebenen Daten, insbesondere Name, E-Mail-Adresse und gegebenenfalls Telefonnummer, Firma und Ihre Angabe zum Anliegen, sowie den gewählten Termin. Diese Daten werden in unserem Kalender gespeichert; Sie erhalten eine Bestätigung und eine Erinnerung per E-Mail.
Für das Gespräch selbst wird automatisch ein Besprechungslink für Microsoft Teams erzeugt. Wir zeichnen Gespräche nicht auf und erstellen keine Transkripte, sofern wir dies nicht im Einzelfall ausdrücklich mit Ihnen vereinbaren.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Terminangaben bewahren wir so lange auf, wie es für die Durchführung, die Nachbereitung und gesetzliche Pflichten erforderlich ist. Eine Buchung können Sie über den Link in der Bestätigungsmail jederzeit selbst absagen.
Diese Website setzt keine Cookies, verwendet keine Analyse- oder Trackingdienste und bindet keine Inhalte von Drittanbietern nach. Das Anfrageformular und die Terminbuchung sind nicht eingebettet, sondern verlinkt: Eine Verbindung zu Microsoft entsteht erst, wenn Sie den entsprechenden Knopf anklicken. Die verwendeten Schriften werden von unserem eigenen Server ausgeliefert, es findet keine Verbindung zu Google Fonts oder einem anderen externen Dienst statt. Sollte sich das ändern, aktualisieren wir diese Erklärung vorab.
Die Punkte 2 bis 7 betreffen diese Website. Die Punkte 8 bis 13 betreffen unsere Auditplattform unter audit.clypeus.at, über die wir interne Audits von Managementsystemen durchführen. Der Prüfumfang richtet sich nach dem von Ihnen gebuchten Managementsystem; angeboten werden Audits nach den einschlägigen Normen für Qualitätsmanagement (ISO 9001), Informationssicherheit (ISO/IEC 27001 samt anwendbaren Subnormen) und KI-Management (ISO/IEC 42001) sowie kombinierte Audits mehrerer dieser Normen. Die Plattform wird auf anderer Infrastruktur betrieben und verarbeitet andere Daten als diese Website.
Die Plattform befindet sich in Vorbereitung. Die in den Punkten 8 bis 13 beschriebenen Verarbeitungen beginnen mit ihrer Inbetriebnahme. Bis dahin gelten für Sie ausschließlich die Punkte 1 bis 7 sowie 14 bis 17.
Rollenverteilung. Für Kontodaten, Bestell- und Abrechnungsdaten sowie für die Protokolldaten der Plattform sind wir Verantwortliche im Sinne des Art. 4 Z 7 DSGVO. Für personenbezogene Daten, die in den von Ihnen hochgeladenen Nachweisen enthalten sind, bleiben Sie verantwortlich; diese Daten verarbeiten wir weisungsgebunden als Auftragsverarbeiter. Grundlage ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, den Sie bei der Registrierung schließen; Fassung und Zeitpunkt Ihrer Zustimmung werden gespeichert.
Das Angebot der Plattform richtet sich ausschließlich an Unternehmerinnen und Unternehmer.
Für die Nutzung benötigen Sie ein Konto. Verarbeitet werden dabei der Firmenname, Ihre geschäftliche E-Mail-Adresse, Ihr Passwort, der Zeitpunkt der Bestätigung Ihrer E-Mail-Adresse sowie freiwillig Ihre UID-Nummer. Das Passwort speichern wir ausschließlich als Prüfwert nach dem Verfahren argon2id, nicht im Klartext.
Die Zwei-Faktor-Anmeldung ist verpflichtend. Das dazu erzeugte Geheimnis speichern wir verschlüsselt, Wiederherstellungscodes ausschließlich als Prüfwert. Zu jeder angemeldeten Sitzung speichern wir die IP-Adresse, die Browserkennung sowie Beginn und Ablauf der Sitzung, um Konten vor unbefugtem Zugriff zu schützen und Ihnen offene Sitzungen anzeigen zu können.
Rechtsgrundlage für das Konto ist Art. 6 Abs. 1 lit. b DSGVO. Für die Sicherheitsmerkmale, also Zwei-Faktor-Anmeldung, Sitzungsdaten und Missbrauchsabwehr, ist es Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im Schutz der Konten und der darin liegenden Auditunterlagen. Die Angabe der UID-Nummer ist freiwillig und dient der umsatzsteuerlichen Behandlung nach Art. 6 Abs. 1 lit. c DSGVO.
Im Auditdurchlauf beantworten Sie Fragen eines versionierten Fragenkatalogs und laden Nachweise hoch. Antworten und Nachweise können personenbezogene Daten enthalten, etwa Namen von Beschäftigten, Ansprechpersonen oder Dritten. Wir bitten Sie, vor dem Hochladen zu schwärzen, was für die Prüfung nicht erforderlich ist.
Die Auswertung erfolgt KI-gestützt über Amazon Bedrock. Die Verarbeitung läuft über ein EU-Inferenzprofil ausschließlich in Rechenzentren innerhalb der Europäischen Union; Amazon Web Services kann die Last dabei auf mehrere EU-Regionen verteilen. Gespeichert werden Ihre Daten ausschließlich im Rechenzentrum Frankfurt, Region eu-central-1. Ein- und Ausgaben der KI-Verarbeitung werden nicht zum Training von KI-Modellen verwendet.
Keine automatisierte Entscheidung im Einzelfall. Die KI-gestützte Auswertung erstellt Prüfvorschläge. Bewertung, allfällige Korrektur und Freigabe jedes Auditberichts erfolgen durch eine qualifizierte Auditorin oder einen qualifizierten Auditor der clypeus. GmbH, die oder der die fachliche Verantwortung trägt. Kein Bericht wird ohne diese Freigabe bereitgestellt. Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt.
Rechtsgrundlage für die Durchführung ist Art. 6 Abs. 1 lit. b DSGVO. Soweit die Nachweise personenbezogene Daten Dritter enthalten, verarbeiten wir diese auf Ihre Weisung nach dem Auftragsverarbeitungsvertrag; verantwortlich dafür bleiben Sie.
Die Abrechnung erfolgt über Stripe Payments Europe Limited, 1 Grand Canal Street Lower, Dublin 2, Irland. Ihre Zahlungsdaten geben Sie unmittelbar bei Stripe ein; Kartendaten erhalten wir nicht. Bei uns gespeichert werden eine Kundenkennung von Stripe sowie Bestell-, Rechnungs- und Vertragsdaten.
Stripe verarbeitet Zahlungsdaten teilweise als eigene Verantwortliche nach den eigenen Datenschutzhinweisen. Übermittlungen an Konzerngesellschaften außerhalb der Europäischen Union stützt Stripe auf Standardvertragsklauseln. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Aufbewahrung der Rechnungsdaten Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 132 BAO.
E-Mails der Plattform, etwa die Bestätigung Ihrer Adresse, der Auditzugang, Fristhinweise und die Bereitstellung des Berichts, versenden wir über Azure Communication Services der Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland. Der Datenstandort ist Deutschland; verarbeitet werden Empfängeradresse, Betreff, Inhalt der Nachricht und Zustellstatus. Ein Newsletter ist damit nicht verbunden.
Beim Aufruf der Plattform fallen dieselben Serverprotokolldaten an, die unter Punkt 2 beschrieben sind. Zusätzlich führen wir ein Prüfprotokoll über sicherheitsrelevante Ereignisse, insbesondere An- und Abmeldungen, fehlgeschlagene Anmeldeversuche, Änderungen am Konto sowie die Freigabe von Auditberichten. Das Protokoll dient der Nachvollziehbarkeit und ist zugleich Nachweis unseres eigenen Managementsystems.
Die Plattform setzt ein technisch notwendiges Sitzungs-Cookie mit der Bezeichnung audimat_session, das Ihre Anmeldung für die Dauer der Sitzung aufrechterhält. Ohne dieses Cookie ist eine Anmeldung nicht möglich. Analyse-, Werbe- oder Trackingdienste setzen wir auch auf der Plattform nicht ein; ein Einwilligungsbanner ist deshalb nicht erforderlich.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren Betrieb der Plattform und im Schutz der darin verarbeiteten Auditunterlagen.
Hochgeladene Nachweise löschen wir spätestens sechs Monate nach Abschluss des jeweiligen Auditdurchlaufs unwiderruflich; die Löschung wird protokolliert. Auditberichte und Ergebnisdaten bleiben für die Vertragslaufzeit, mindestens jedoch 36 Monate, in Ihrem Konto abrufbar. Kontodaten speichern wir bis zur Löschung Ihres Kontos.
Sitzungsdaten löschen wir mit dem Ablauf der Sitzung. Serverprotokolle und Einträge des Prüfprotokolls bewahren wir so lange auf, wie es für den sicheren Betrieb und die Aufklärung von Sicherheitsvorfällen erforderlich ist. Rechnungs- und Buchungsdaten unterliegen der gesetzlichen Aufbewahrungspflicht von sieben Jahren.
Den mit Ihnen geschlossenen Auftragsverarbeitungsvertrag bewahren wir einschließlich der darin genannten vertretungsberechtigten und weisungsberechtigten Personen sieben Jahre nach Ende des Vertragsverhältnisses auf. Er dient dem Nachweis, dass eine wirksame Vereinbarung nach Art. 28 DSGVO bestand, und unterliegt als Geschäftspapier der gesetzlichen Aufbewahrungspflicht. Die entsprechenden Angaben in Ihrem Kundenkonto löschen wir dagegen, sobald der letzte Benutzer Ihrer Organisation gelöscht wird; Firmenwortlaut, Anschrift und die zur Rechnungslegung erforderlichen Angaben bleiben für die Dauer der gesetzlichen Aufbewahrungsfrist bestehen.
Eine Weitergabe Ihrer Daten erfolgt nur, soweit dies zur Vertragserfüllung erforderlich oder gesetzlich vorgeschrieben ist. Als Auftragsverarbeiter tätig sind der oben genannte Hoster sowie die Microsoft Ireland Operations Limited für E-Mail, Formular, Ablage, Terminbuchung und Besprechungen. Es handelt sich dabei durchgehend um denselben Auftragsverarbeiter; ein weiterer Empfänger kommt durch Formular und Terminbuchung nicht hinzu. Im Rahmen der Buchhaltung können Daten an unsere Steuerberatung übermittelt werden.
Für die Auditplattform nach den Punkten 8 bis 13 kommen als Auftragsverarbeiter hinzu: die Amazon Web Services EMEA SARL für Betrieb, Speicherung und KI-gestützte Auswertung, die Microsoft Ireland Operations Limited für den Versand der Systemnachrichten über Azure Communication Services sowie die Stripe Payments Europe Limited für die Zahlungsabwicklung.
Eine Übermittlung in Drittländer ohne Angemessenheitsbeschluss findet nicht statt. Ausgenommen ist die Zahlungsabwicklung über Stripe: Übermittlungen an Konzerngesellschaften außerhalb der Europäischen Union stützt Stripe auf Standardvertragsklauseln.
Ihnen stehen die Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21) zu. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Wenden Sie sich dafür formlos an die unter Punkt 1 genannten Kontaktdaten. Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten rechtswidrig erfolgt, können Sie sich bei der Österreichischen Datenschutzbehörde, Barichgasse 40-42, 1030 Wien, beschweren.
Die Bereitstellung Ihrer Daten ist weder gesetzlich noch vertraglich vorgeschrieben. Ohne Kontaktdaten können wir Ihre Anfrage allerdings nicht beantworten und keine Unterlagen zusenden.
Wir passen diese Erklärung an, sobald sich die zugrunde liegenden Verarbeitungen oder die Rechtslage ändern. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung.
Fragen zum Datenschutz
Auskunft, Löschung, Widerspruch: Eine formlose Nachricht genügt, wir antworten innerhalb der gesetzlichen Frist von einem Monat.