Rechtliches
Datenschutzerklärung
Wie wir personenbezogene Daten verarbeiten – nach der Datenschutz-Grundverordnung (DSGVO).
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
EsCulenta GmbH
Schirka 10, 8403 Lebring, Österreich
Telefon: +43 3182 44840
E-Mail: office@esculenta.at
2. Ansprechpartner für den Datenschutz
Es besteht nach Art. 37 DSGVO keine Pflicht zur Bestellung eines Datenschutzbeauftragten, da die Kerntätigkeit der EsCulenta GmbH weder in einer umfangreichen regelmäßigen und systematischen Überwachung betroffener Personen noch in der umfangreichen Verarbeitung besonderer Kategorien personenbezogener Daten besteht.
Bei Fragen zum Datenschutz erreichen Sie uns unter office@esculenta.at.
3. Allgemeines und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur im Rahmen der gesetzlichen Bestimmungen. Je nach Verarbeitung stützen wir uns auf folgende Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. a DSGVO – Ihre Einwilligung;
- Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung oder vorvertragliche Maßnahmen;
- Art. 6 Abs. 1 lit. c DSGVO – Erfüllung einer rechtlichen Verpflichtung;
- Art. 6 Abs. 1 lit. f DSGVO – Wahrung unserer berechtigten Interessen (z. B. sicherer Betrieb der Website).
4. Aufruf der Website und Server-Logfiles
Beim Aufruf unserer Website werden automatisch Server-Logfiles erfasst, die folgende Daten enthalten, die Ihr Browser oder Gerät an unsere Server übermittelt:
- IP-Adresse (in anonymisierter Form, siehe unten)
- Datum und Uhrzeit der Anfrage
- Aufgerufene Datei oder Seite (URL)
- Browsertyp und -version
- Betriebssystem
- Referrer-URL (die zuvor besuchte Seite)
Diese Verarbeitung erfolgt zur Gewährleistung eines störungsfreien und sicheren Betriebs unserer Website sowie zur Abwehr von Angriffen und basiert auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
Hosting-Anbieter und Speicherdauer
Unsere Website wird von der Hetzner Online GmbH (Deutschland) gehostet, die als Auftragsverarbeiter gemäß Art. 28 DSGVO vertraglich gebunden ist (siehe Punkt 12). Die Speicherdauer der Logfiles beträgt bei Hetzner standardmäßig 14 Tage. Die IP-Adressen werden dabei anonymisiert, sodass keine Rückverfolgung auf einzelne Personen möglich ist.
Zusätzlich nutzen wir für interne Anwendungen und Dienste Odoo sowie Domaintechnik (Ledl.net GmbH & Co. KG, Österreich). Die Speicherdauern der Logfiles betragen hier:
- Odoo: 3–180 Tage (abhängig vom Log-Level: z. B. ERROR-Logs bis zu 90 Tage, CRITICAL-Logs bis zu 180 Tage).
- Domaintechnik: 7–30 Tage (DSGVO-konform, mit anonymisierten IP-Adressen).
Anonymisierung und Datenschutz
Um die DSGVO-Konformität sicherzustellen, werden IP-Adressen in den Logfiles standardmäßig anonymisiert (z. B. durch Kürzung der letzten Blöcke bei IPv4-Adressen). Eine Speicherung voller IP-Adressen erfolgt nur im Fall eines konkreten Anlasses (z. B. Abwehr von Cyberangriffen oder behördliche Anfragen) und basiert dann auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit) oder Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung).
Zweck der Verarbeitung
Die Erhebung und Speicherung der Logfiles dient ausschließlich folgenden Zwecken:
- Sicherstellung des reibungslosen Betriebs unserer Website.
- Erkennung und Abwehr von Angriffen (z. B. DDoS, Brute-Force).
- Fehleranalyse und -behebung (z. B. Debugging).
- Erfüllung gesetzlicher Verpflichtungen (z. B. bei behördlichen Anfragen).
Die Daten werden nicht für Tracking, Marketing oder die Erstellung von Nutzerprofilen verwendet.
5. Cookies
Unsere Website verwendet Cookies. Technisch notwendige Cookies werden auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO gesetzt. Nicht notwendige Cookies (z. B. für Webanalyse) werden erst gesetzt, nachdem Sie Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO erteilt haben. Einzelheiten zu Kategorien, Zweck und Speicherdauer entnehmen Sie unseren Cookie-Richtlinien.
6. Kontaktformular
Über das Kontaktformular können Sie eine Anfrage an uns richten. Verarbeitet werden die von Ihnen angegebenen Daten: Name, Behörde oder Organisation, E-Mail-Adresse, Bundesland und der Inhalt Ihres Anliegens. Die Nachricht wird an office@esculenta.at übermittelt und dient ausschließlich der Bearbeitung Ihrer Anfrage.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, sonst Art. 6 Abs. 1 lit. f DSGVO. Die Daten werden gelöscht, sobald sie für die Zweckerreichung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
7. Support- und Ticketformular
Über das Supportformular können Sie ein Ticket erstellen. Verarbeitet werden Name, E-Mail-Adresse, Betreff, Behörde oder Organisation, Ihre Beschreibung sowie optional von Ihnen hochgeladene Dateien (Bilder oder PDF, etwa Screenshots einer Fehlermeldung).
Die Angaben werden zur Bearbeitung und Nachverfolgung Ihres Anliegens in unserem Helpdesk gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei bestehendem oder anzubahnendem Vertragsverhältnis, sonst Art. 6 Abs. 1 lit. f DSGVO. Die Daten werden gelöscht, sobald das Anliegen abgeschlossen ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Bitte laden Sie nur Dateien hoch, die für die Bearbeitung erforderlich sind, und keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO.
8. Kundenlogin und Benutzerkonto (ELKE)
Für den angemeldeten Bereich (Kundenportal) verarbeiten wir folgende Daten:
- Name
- E-Mail-Adresse
- Bundesland
- Fotos und Screenshots bei Supportfällen (im Kundenkonto hinterlegt)
Diese Daten dienen der Kontoführung, der Vertragsabwicklung und der Nachverfolgung von Support-Tickets. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Auftragsverarbeitung für Behörden
Soweit die EsCulenta GmbH personenbezogene Daten im Auftrag von Behörden verarbeitet, erfolgt dies auf Grundlage eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO. In diesem Fall ist die jeweilige Behörde Verantwortlicher; die EsCulenta GmbH verarbeitet die Daten ausschließlich nach deren Weisungen.
9. Fernwartung und IT-Management
TeamViewer
Für die Fernwartung und den Remote-Zugriff auf Kundensysteme setzen wir TeamViewer ein (TeamViewer SE, Göppingen, Deutschland). Dabei können im Rahmen einer Support-Sitzung vorübergehend personenbezogene Daten (z. B. Bildschirminhalte, IP-Adressen, Verbindungsdaten) verarbeitet werden. Die Fernwartung erfolgt ausschließlich auf Anweisung des Kunden. TeamViewer verarbeitet Daten innerhalb der EU. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
NinjaOne
Für das IT-Endpoint-Management und Monitoring setzen wir NinjaOne ein (NinjaOne LLC, Austin, Texas, USA; EMEA-Büro in Berlin). NinjaOne wird sowohl intern als auch für Kunden eingesetzt, denen wir die Lösung als Managed Service bereitstellen. Dabei werden Gerätedaten, Netzwerkinformationen und ggf. Nutzerdaten verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Übermittlung in die USA erfolgt auf Grundlage des EU-U.S. Data Privacy Framework.
10. Webanalyse und Reichweitenmessung
Plausible.io
Unsere Website verwendet Plausible Analytics, ein datenschutzfreundliches Analyse-Tool, das über den Odoo-eigenen Plausible-Server betrieben wird. Plausible arbeitet ohne Cookies und ohne die Erhebung personenbezogener Daten. Es werden keine IP-Adressen gespeichert und kein Fingerprinting eingesetzt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Reichweitenmessung). Anbieter: Plausible Insights OÜ, Estland (EU).
Google Analytics
Zusätzlich setzen wir Google Analytics ein, einen Webanalysedienst der Google Ireland Ltd. (Gordon House, Barrow Street, Dublin 4, Irland). Google Analytics verwendet Cookies, die eine Analyse der Benutzung der Website ermöglichen. Die durch den Cookie erzeugten Informationen werden in der Regel an einen Server von Google in den USA übertragen und dort gespeichert.
Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO, die über unseren Cookie-Banner eingeholt wird. Sie können Ihre Einwilligung jederzeit widerrufen. Die Übermittlung in die USA erfolgt auf Grundlage des EU-U.S. Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission).
11. Newsletter
Wenn Sie unseren Newsletter abonnieren, verarbeiten wir Ihre E-Mail-Adresse und ggf. Ihren Namen zum Zweck des Versands. Der Versand erfolgt über den Dienst Brevo (Sendinblue GmbH, Deutschland/Frankreich, EU). In Zukunft wird der Newsletter-Versand über Odoo abgewickelt.
Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Sie können den Newsletter jederzeit abbestellen; einen Abmeldelink finden Sie in jeder Ausgabe.
12. Empfänger und Auftragsverarbeiter
Eine Weitergabe Ihrer Daten erfolgt nur, wenn dies gesetzlich zulässig ist. Auftragsverarbeiter setzen wir nur auf Grundlage eines Vertrags nach Art. 28 DSGVO ein. Derzeit werden folgende Auftragsverarbeiter eingesetzt:
Auftragsverarbeiter im EU/EWR-Raum
| Hetzner Online GmbH | Server-Infrastruktur, z. B. ELKE-Systeme (Deutschland) |
|---|---|
| Domaintechnik (Ledl.net GmbH & Co. KG) | Domain-Registrierung und Domain-Hosting (Österreich) |
| Odoo SA | Website-Hosting, ERP-System und Website-Betrieb (Belgien) |
| Securepoint GmbH | Virenschutz und IT-Sicherheit (Deutschland) |
| TeamViewer SE | Fernwartung und Remote-Zugriff (Deutschland) |
| Brevo (Sendinblue GmbH) | Newsletter-Versand (Frankreich) |
| Plausible Insights OÜ | Webanalyse über Odoo-Server (Estland) |
Auftragsverarbeiter in Drittländern (USA)
| Google LLC (Google Ireland Ltd.) | Google Analytics – Webanalyse (USA) |
|---|---|
| Microsoft Corporation | Outlook – E-Mail-Kommunikation (USA) |
| NinjaOne LLC | IT-Endpoint-Management und Monitoring (USA) |
Die Übermittlung in die USA erfolgt jeweils auf Grundlage des EU-U.S. Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission gemäß Art. 45 DSGVO).
13. Übermittlung in Drittländer
Eine Übermittlung personenbezogener Daten in Drittländer (Länder außerhalb der EU/EWR) findet im Rahmen folgender Dienste statt: Google Analytics (Punkt 10), Microsoft Outlook (Punkt 12), NinjaOne (Punkt 9) sowie ggf. KI-Tools (Punkt 14). Die Rechtsgrundlage ist jeweils das EU-U.S. Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission).
Für datenschutzrelevante Verarbeitungen mit KI-Unterstützung wird ausschließlich Mistral AI (Frankreich, EU) eingesetzt, sodass in diesem Bereich keine Drittland-Übermittlung stattfindet.
14. Einsatz von Künstlicher Intelligenz (KI-Transparenz)
Die EsCulenta GmbH setzt KI-Systeme gemäß der EU-KI-Verordnung (Verordnung (EU) 2024/1689) ausschließlich als Betreiber (Deployer) ein und entwickelt keine eigenen KI-Systeme.
KI-Tools im internen Einsatz
Für interne Zwecke (Textentwürfe, Recherche, Programmierunterstützung, IT-Dokumentation) werden folgende KI-Tools eingesetzt:
| Claude (Anthropic) | Textgenerierung, Recherche, Analyse (USA) |
|---|---|
| ChatGPT (OpenAI) | Textgenerierung, Recherche, Analyse (USA) |
| Mistral AI | Textgenerierung, Recherche, Analyse (Frankreich, EU) |
Soweit datenschutzrelevante oder personenbezogene Daten im Rahmen von KI-gestützten Prozessen verarbeitet werden, wird ausschließlich Mistral AI (Frankreich, EU) eingesetzt. Dadurch ist sichergestellt, dass diese Daten innerhalb der EU verbleiben und keiner Übermittlung in Drittländer unterliegen.
In die US-amerikanischen KI-Tools (Claude, ChatGPT) werden keine personenbezogenen Daten Dritter (z. B. Gesundheits-, Patienten-, Klienten- oder Mitarbeiterdaten) eingegeben. Vertrauliche Geschäftsdaten werden nur nach Rücksprache mit der Geschäftsführung eingegeben.
Sofern Claude oder ChatGPT für nicht-datenschutzrelevante Aufgaben eingesetzt werden, erfolgt die Übermittlung in die USA auf Grundlage des EU-U.S. Data Privacy Framework.
KI-Funktionen in eigenen Produkten
EsCulenta setzt KI-Funktionen in eigenen Produkten ausschließlich für automatisierte Terminvergabe und eine Chatbot-Funktion ein. Beide Funktionen treffen keine medizinischen, veterinärmedizinischen oder behördlichen Entscheidungen und werden als Anwendung mit begrenztem Risiko gemäß Art. 50 der EU-KI-Verordnung eingestuft. Nutzende können erkennen, dass sie mit einer KI interagieren. Eine Täuschung darüber ist unzulässig.
KI-Kompetenz und Verantwortung
Mitarbeitende prüfen KI-Ausgaben stets auf Richtigkeit; die Verantwortung für das Endergebnis liegt bei der einsetzenden Person. KI-generierte Inhalte, die extern veröffentlicht werden, werden bei Bedarf entsprechend gekennzeichnet.
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. KI-Ausgaben werden nie ungeprüft für Entscheidungen mit Rechtswirkung gegenüber Kunden oder Mitarbeitenden verwendet.
15. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen (z. B. steuerrechtliche Aufbewahrungspflichten von 7 Jahren gemäß § 132 BAO). Danach werden die Daten gelöscht.
16. Ihre Rechte
Ihnen stehen nach der DSGVO folgende Rechte zu:
- Auskunft über Ihre gespeicherten Daten (Art. 15)
- Berichtigung unrichtiger Daten (Art. 16)
- Löschung (Art. 17)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20)
- Widerspruch gegen die Verarbeitung (Art. 21)
Zur Ausübung genügt eine formlose Mitteilung an office@esculenta.at.
17. Widerruf von Einwilligungen
Haben Sie in eine Verarbeitung eingewilligt, können Sie diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
18. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. In Österreich ist dies die Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, www.dsb.gv.at.
19. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten gegen unbefugten Zugriff, Verlust und Veränderung zu schützen. Die Übertragung erfolgt verschlüsselt über SSL/TLS.
Stand: 2026_09 | Version: 1.0
Teile der Aufbereitung wurden mit Unterstützung generativer KI erstellt und redaktionell bearbeitet.