Datenschutzerklärung BlueWato
Letzte Aktualisierung: 2026-08-23 · Drucken
Diese Datenschutzerklärung erläutert, welche personenbezogenen Daten wir im Zusammenhang mit dem Dienst BlueWato (technischer Name: myRemDe), den Websites bluewato.com, bluewato.pl, myremde.com sowie dem Panel panel.bluewato.com verarbeiten, zu welchem Zweck, auf welcher Grundlage und wie lange, sowie welche Rechte den betroffenen Personen zustehen. Wir wenden die Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates (DSGVO) an.
- Verantwortlicher
- Welche Daten wir verarbeiten und zu welchem Zweck
- Was wir nicht verarbeiten — Inhalt der Fernsitzungen
- Empfänger der Daten
- Übermittlung von Daten außerhalb des EWR
- Speicherdauer
- Rechte der betroffenen Personen
- Sicherheit
- Cookies
- Daten Dritter auf den Geräten
- Änderungen der Datenschutzerklärung
1. Verantwortlicher
Verantwortlicher für die Datenverarbeitung ist Nadmorskie Centrum Internetowe, ul. Bławatkowa 10, 84-100 Puck, Polen, USt-IdNr. (NIP) PL 586-103-86-56. Kontakt in Datenschutzangelegenheiten: privacy@bluewato.com oder kontakt@nci.pl, Tel. +48 58 733 97 00, postalisch an die Anschrift des Sitzes.
2. Welche Daten wir verarbeiten und zu welchem Zweck
| Datenkategorie | Zweck | Rechtsgrundlage |
|---|---|---|
| Kontodaten: E-Mail-Adresse, Anzeigename, Passwort (ausschließlich als Argon2id-Hash), Rolle, Sprache der Benutzeroberfläche, Datum der Kontoerstellung | Erstellung und Führung des Kontos, Anmeldung, Erbringung des Dienstes | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) |
| Authentifizierungsdaten: einmalige 2FA-Codes (Hash), Sitzungskennungen, Kennungen vertrauenswürdiger Browser, Anzahl fehlgeschlagener Anmeldeversuche, Sperrzeit | Sichere Anmeldung, Schutz vor Kontoübernahme | Art. 6 Abs. 1 lit. b und f DSGVO (Sicherheit des Dienstes) |
| Gerätedaten: vom Nutzer vergebener Name, Kategorie, Betriebssystem und dessen Version, Prozessorarchitektur, Version des Agenten, Information über das Vorhandensein eines Bildschirms, Status (online/Bereitschaft/offline), Zeitpunkt des letzten Kontakts, öffentliche IP-Adresse des Geräts (wie vom Server gesehen), Token des Agenten (Hash) | Geräteverwaltung, Aufbau von Sitzungen, Aktualisierungen des Agenten, Durchsetzung der Tariflimits | Art. 6 Abs. 1 lit. b DSGVO |
| Sitzungsdaten: Gerätekennung, Art der Sitzung (Desktop/Konsole), Beginn und Ende, IP-Adresse des Browsers, Verbindungsart (direkt / über TURN-Relay), über TURN übertragene Datenmenge | Verbindungsaufbau, Abrechnung der Tariflimits, Diagnose, Sicherheit | Art. 6 Abs. 1 lit. b und f DSGVO |
| Ereignisprotokoll (Audit): Anmeldungen, fehlgeschlagene Versuche, Passwortänderungen, Koppeln und Trennen von Geräten, Tarifwechsel — mit Datum, IP-Adresse und Browserkennung (User Agent) | Sicherheit, Erkennung von Missbrauch, Bearbeitung von Reklamationen, Nachweisbarkeit von Ereignissen | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Sicherheit und Verteidigung von Ansprüchen) |
| Serverprotokolle (nginx, Signalisierungsserver, TURN): IP-Adresse, Datum, angeforderte Adresse, Antwortcode, User Agent | Betrieb der Infrastruktur, Sicherheit, technische Statistik | Art. 6 Abs. 1 lit. f DSGVO |
| Abrechnungsdaten (nach Freischaltung der Zahlungen): gewählter Tarif, Abonnementverlauf, Rechnungsdaten (Name, Anschrift, USt-IdNr./NIP), Kunden- und Transaktionskennung im System Stripe, letzte 4 Ziffern der Karte und Kartentyp. Die vollständigen Kartendaten werden ausschließlich von Stripe verarbeitet. | Abwicklung der Zahlungen, Rechnungsstellung, steuerliche und buchhalterische Pflichten | Art. 6 Abs. 1 lit. b und c DSGVO |
| Korrespondenz: Inhalt von E-Mails, Reklamationen, Supportanfragen | Bearbeitung von Anfragen und Reklamationen | Art. 6 Abs. 1 lit. b und f DSGVO |
| Von uns versandte E-Mails: 2FA-Codes, Benachrichtigungen zur Kontosicherheit, Informationen über Änderungen der Nutzungsbedingungen, der Preise und die Freischaltung der Zahlungen | Erbringung des Dienstes, Informationspflichten | Art. 6 Abs. 1 lit. b und c DSGVO |
Die Angabe der E-Mail-Adresse und des Passworts ist für die Erstellung eines Kontos erforderlich; die übrigen Daten werden freiwillig angegeben oder entstehen automatisch im Zuge der Nutzung des Dienstes. Wir versenden keine Marketingkommunikation ohne gesonderte Einwilligung. Wir treffen keine ausschließlich auf einer automatisierten Verarbeitung — einschließlich Profiling — beruhenden Entscheidungen, die rechtliche Wirkung entfalten.
3. Was wir nicht verarbeiten — Inhalt der Fernsitzungen
Desktop- und Konsolensitzungen werden mit der WebRTC-Technologie direkt zwischen dem Browser des Nutzers und seinem Gerät aufgebaut und mit den Protokollen DTLS-SRTP verschlüsselt, wobei die Schlüssel ausschließlich zwischen diesen beiden Endpunkten ausgehandelt werden. Wir zeichnen das Bildschirmbild, Tastenanschläge, Mausbewegungen, den Inhalt der Zwischenablage sowie Konsolenbefehle und deren Ausgaben weder auf noch speichern wir sie oder haben Einsicht darin. Ist eine direkte Verbindung nicht möglich, wird der Datenverkehr in verschlüsselter Form über unseren TURN-Server weitergeleitet; der Server sieht dann lediglich die IP-Adressen der Beteiligten und die Datenmenge, nicht deren Inhalt.
4. Empfänger der Daten
Die Daten können Auftragsverarbeitern anvertraut werden, die sie in unserem Auftrag verarbeiten, ausschließlich in dem für die Erbringung des Dienstes erforderlichen Umfang:
- OVH SAS (Frankreich / Server in der EU) — Hosting der Server für Panel, Signalisierung und TURN;
- E-Mail-Anbieter (SMTP-Server in der EU) — Versand von 2FA-Codes und Benachrichtigungen;
- Stripe Payments Europe, Ltd. (Irland) — Zahlungsabwicklung nach Freischaltung der kostenpflichtigen Tarife; Stripe ist zudem eigenständiger Verantwortlicher im Bereich der Betrugsprävention (stripe.com/privacy);
- Buchhaltungsbüro — hinsichtlich der Daten auf Rechnungen;
- gesetzlich befugte Stellen (z. B. Strafverfolgungsbehörden) — auf deren berechtigtes Verlangen.
Wir verkaufen keine personenbezogenen Daten und geben sie nicht zu Werbezwecken weiter.
5. Übermittlung von Daten außerhalb des EWR
Wir speichern die Daten auf Servern in der Europäischen Union. Bei Dienstleistern, die Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten können (z. B. die Stripe-Gruppe), erfolgt die Übermittlung auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission oder von Standardvertragsklauseln (Art. 46 DSGVO).
6. Speicherdauer
- Konto- und Gerätedaten — für die Dauer des Bestehens des Kontos; nach Löschung des Kontos werden sie innerhalb von 30 Tagen gelöscht (Sicherungskopien — bis zu 90 Tage);
- 2FA-Codes — bis zu 10 Minuten; Anmeldesitzungen — bis zu 7 Tage nach der letzten Nutzung; vertrauenswürdige Browser — 30 Tage;
- WebRTC-Sitzungstickets — 2 Minuten; Sitzungsdaten (Metadaten) — 12 Monate;
- Sicherheits-Ereignisprotokoll — 12 Monate;
- Serverprotokolle — 30 Tage (länger nur im Falle eines Sicherheitsvorfalls, für die Dauer seiner Aufklärung);
- Abrechnungsdaten und Rechnungen — 5 Jahre ab Ende des Steuerjahres, in dem das Dokument ausgestellt wurde (gesetzliche Pflicht);
- Korrespondenz und Reklamationen — 3 Jahre nach Abschluss des Vorgangs (Verjährungsfrist für Ansprüche);
- kostenlose Konten, die 12 Monate lang nicht genutzt wurden — können nach vorheriger Benachrichtigung gelöscht werden.
7. Rechte der betroffenen Personen
Jeder Person stehen folgende Rechte zu: Auskunft über die Daten und Erhalt einer Kopie; Berichtigung; Löschung („Recht auf Vergessenwerden“); Einschränkung der Verarbeitung; Datenübertragbarkeit (Konto- und Gerätedaten können im Panel oder auf Anfrage im JSON-Format heruntergeladen werden); Widerspruch gegen eine auf einem berechtigten Interesse beruhende Verarbeitung; Widerruf einer Einwilligung jederzeit (ohne Auswirkung auf die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitung). Anfragen richten Sie bitte an privacy@bluewato.com; wir antworten innerhalb eines Monats. Außerdem besteht das Recht auf Beschwerde bei einer Aufsichtsbehörde — in Polen ist dies der Präsident des Amtes für den Schutz personenbezogener Daten (Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl); Personen aus anderen EU-Staaten können sich an die Aufsichtsbehörde ihres Landes wenden.
8. Sicherheit
Wir setzen unter anderem ein: Verschlüsselung der Übertragung (TLS für Panel und Signalisierung, DTLS-SRTP für Sitzungen), Speicherung von Passwörtern ausschließlich als Argon2id-Hashes, Zwei-Faktor-Authentifizierung, Begrenzung der Anmeldeversuche und zeitliche Sperren, kurzlebige, mit HMAC signierte Sitzungstickets, Gerätetokens in Form von Hashes, eine Firewall, Systemaktualisierungen, Kontrolle des administrativen Zugriffs sowie ein Ereignisprotokoll. Über eine Verletzung des Schutzes personenbezogener Daten, die voraussichtlich ein hohes Risiko für die Rechte der betroffenen Personen zur Folge hat, benachrichtigen wir diese unverzüglich.
9. Cookies
Wir verwenden ausschließlich notwendige Cookies (Anmeldesitzung, CSRF-Token, vertrauenswürdiger Browser, Sprachauswahl). Wir setzen keine Analyse- oder Werbe-Cookies ein. Einzelheiten: Cookie-Richtlinie.
10. Daten Dritter auf den Geräten
Greift der Nutzer über BlueWato auf Geräte zu, auf denen sich personenbezogene Daten anderer Personen befinden (z. B. der Computer eines Mitarbeiters, ein Kiosk, der Computer eines Kunden), so ist der Nutzer Verantwortlicher für diese Daten und trägt die Verantwortung für die Rechtmäßigkeit des Zugriffs, einschließlich der Information dieser Personen. Aufgrund der Architektur des Dienstes (direkte Verbindung, Ende-zu-Ende-Verschlüsselung) haben wir keinen Zugriff auf diese Daten und sind nicht deren Auftragsverarbeiter. Auf Verlangen eines Nutzers, der Unternehmer ist, schließen wir einen Auftragsverarbeitungsvertrag hinsichtlich der Kontodaten und der Gerätemetadaten ab.
11. Änderungen der Datenschutzerklärung
Über wesentliche Änderungen dieser Datenschutzerklärung informieren wir per E-Mail und im Panel mindestens 14 Tage im Voraus. Die aktuelle Fassung ist stets unter bluewato.com/de/privacy abrufbar. Diese Fassung gilt ab dem 23. August 2026.
Siehe auch: Nutzungsbedingungen · Cookie-Richtlinie