Logo

TobiasVoelzke.net

Datenschutzerklärung

für die webbasierte Software "Ticketsystem"

Tobias Völzke
Schadesweg 12 · 20537 Hamburg
E-Mail: abg-mail-12@tobiasvoelzke.net · Telefon: +49 (0)40 333 55 666

Stand: 16. August 2026

1. Geltungsbereich

Diese Datenschutzerklärung gilt für die webbasierte Anwendung "Ticketsystem" unter der Adresse tt001.tvzuul.net.

2. Verantwortlicher und Datenschutzkontakt

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die in eigener Verantwortlichkeit vorgenommenen Verarbeitungen ist:

Verantwortlicher
Tobias Völzke, Einzelunternehmen
Schadesweg 12, 20537 Hamburg, Deutschland
E-Mail: abg-mail-12@tobiasvoelzke.net
Telefon: +49 (0)40 333 55 666

Datenschutzanfragen können unmittelbar an die oben genannte E-Mail-Adresse gerichtet werden.

3. Rollenverteilung: Verantwortlicher und Auftragsverarbeiter

Tobias Völzke verarbeitet personenbezogene Daten in eigener datenschutzrechtlicher Verantwortlichkeit, soweit dies für den Betrieb der Anwendung, die Anbahnung und Durchführung des Nutzungsvertrags, die Abrechnung, die Verwaltung von Firmen- und Nutzerkonten und die Sicherheit der eigenen Systeme erforderlich ist.

Soweit ein Firmenkunde Ticket- und Kundenkontaktdaten seiner eigenen Kunden, Ansprechpartner oder Beschäftigten in das Ticketsystem eingibt, ist grundsätzlich der Firmenkunde datenschutzrechtlich Verantwortlicher. Tobias Völzke verarbeitet diese Daten als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage des gesonderten Auftragsverarbeitungsvertrags (AVV), den der Firmenkunde nach Login als Admin abrufen und abschließen kann. Betroffene Personen sollten sich mit Auskunfts-, Berichtigungs-, Lösch- oder Widerspruchsanliegen vorrangig an den jeweiligen Firmenkunden wenden.

4. Rechtsgrundlagen

  • Art. 6 Abs. 1 lit. b DSGVO für die Durchführung eines Vertrags mit der betroffenen Person oder vorvertragliche Maßnahmen auf ihre Anfrage;
  • Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Pflichten, insbesondere handels- und steuerrechtliche Dokumentationspflichten;
  • Art. 6 Abs. 1 lit. f DSGVO für berechtigte Interessen, insbesondere den sicheren und stabilen Betrieb, die Verhinderung von Missbrauch, die Verwaltung geschäftlicher Nutzerkonten und die Geltendmachung oder Verteidigung von Rechtsansprüchen;
  • Art. 6 Abs. 1 lit. a DSGVO, wenn im Einzelfall ausdrücklich eine Einwilligung eingeholt wird;
  • Bei einer Auftragsverarbeitung bestimmt der Firmenkunde die einschlägige Rechtsgrundlage; Art. 28 DSGVO und der AVV regeln die Verarbeitung im Auftrag, sind aber keine eigenständige Rechtsgrundlage für die Kundendaten selbst.

5. Technisch notwendige Cookies

Die Webanwendung verwendet technisch notwendige Session-Cookies, um eine Anmeldung, die Zuordnung einer Sitzung und Sicherheitsfunktionen zu ermöglichen. Die Session-Cookies sind mit dem Attribut SameSite=Strict gesetzt. Ohne diese Speicherung kann die geschützte Anwendung nicht ordnungsgemäß genutzt werden. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Marketing-, Tracking- oder Analyse-Cookies von Drittanbietern werden nach dem derzeitigen Produktkonzept nicht eingesetzt.

6. Registrierung, Testzugang und Firmenkonto

Bei der Registrierung werden insbesondere Firmenname, Name und E-Mail-Adresse des Ansprechpartners sowie technische Registrierungsdaten verarbeitet. Passwörter werden nicht im Klartext gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, ergänzend Art. 6 Abs. 1 lit. f DSGVO.

Der kostenlose Testzugang ist auf maximal 10 Mitarbeiter und maximal 100 Tickets begrenzt und ausdrücklich nicht für den dauerhaften Produktivbetrieb vorgesehen. Es wird empfohlen, im Testzugang möglichst keine echten personenbezogenen Kundendaten einzugeben.

7. Mitarbeiter- und sonstige Nutzerkonten

Firmen-Admins oder Teamleiter können Konten für Mitarbeiter anlegen. Dabei werden insbesondere Name, geschäftliche E-Mail-Adresse, Rolle und Firmenzuordnung verarbeitet. Rechtsgrundlage ist, soweit der Anbieter diese Daten in eigener Verantwortlichkeit verarbeitet, Art. 6 Abs. 1 lit. f DSGVO; im Übrigen erfolgt die Verarbeitung als Auftragsverarbeitung im Auftrag des Firmenkunden.

Optional kann pro Mitarbeiter ein Zugangs-Token für ein mobiles Status-Widget erzeugt werden, über das ohne vollständigen Login lediglich die Anzahl offener Tickets (eigene/Abteilung/nicht zugewiesen) abgerufen werden kann, sofern der Firmen-Admin diese Funktion aktiviert hat.

8. Anmeldung, Sitzungen und Sicherheitsprotokolle

Bei Anmeldungen und sicherheitsrelevanten Vorgängen werden insbesondere E-Mail-Adresse, Firmenzuordnung, Rolle, Login-Zeitpunkt, IP-Adresse, Browser-/Gerätekennung und Erfolg oder Fehlschlag eines Zugriffs verarbeitet. Die serverseitige Firmenzuordnung wird bei jedem Seitenaufruf einer laufenden Sitzung erneut geprüft. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung für den Zugang des Vertragspartners erforderlich ist, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.

Änderungsprotokolle (Fulllog) können je nach gewählter Protokollierungsstufe Nutzerkennung, Zeitpunkt, betroffenen Datensatz sowie Vorher-/Nachher-Werte enthalten und werden als Auftragsverarbeitung geführt. Eine automatisierte Löschung des Fulllogs nach einer festen Frist ist zum Stand dieser Erklärung noch nicht implementiert; die Protokolldaten werden bis auf Weiteres unbefristet vorgehalten. Eine feste Aufbewahrungs- und Löschfrist ist vorgesehen und wird hier ergänzt, sobald sie technisch umgesetzt ist.

9. Vertrag, Bestellung, Rechnung und Zahlung

Für Vertragsanbahnung, Bestellung und Abrechnung werden insbesondere Name, Firma, Anschrift, Kontakt- und Rechnungsdaten, USt-IdNr., gebuchter Tarif, Vertragslaufzeit und Zahlungsstatus verarbeitet. Die Zahlung erfolgt ausschließlich auf Rechnung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie zur Erfüllung handels- und steuerrechtlicher Pflichten Art. 6 Abs. 1 lit. c DSGVO.

Zur nutzungsabhängigen Abrechnung wird zusätzlich stündlich der aktuelle Mitarbeiterstand sowie das gespeicherte Anhänge-Datenvolumen je Firma gemessen und tageweise der jeweilige Höchststand festgehalten; bei Mitarbeiterkonten wird zudem protokolliert, von wem und wann ein Konto angelegt oder entfernt wurde.

10. Kontakt, Support und Feedback

Bei Kontakt per E-Mail oder über die in der Anwendung bereitgestellten Feedback- und Problemmeldungs-Formulare werden die übermittelten Kontaktdaten, der Inhalt der Nachricht, der Zeitpunkt sowie zur Fehleranalyse erforderliche technische Angaben verarbeitet. Rechtsgrundlage ist bei vertraglichen Anliegen Art. 6 Abs. 1 lit. b DSGVO, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.

11. Elektronischer Abschluss des Auftragsverarbeitungsvertrags

Wird der AVV innerhalb der Anwendung elektronisch bestätigt, werden neben dem Vertragstext insbesondere Name, E-Mail-Adresse und Rolle der bestätigenden Person, Firmenzuordnung, Datum und Uhrzeit sowie die konkret bestätigte Vertragsfassung gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.

12. Datenexport

Ein Firmen-Admin kann über eine in die Anwendung integrierte Self-Service-Funktion jederzeit einen Export der gespeicherten Kundendaten anfordern; die Bereitstellung erfolgt als passwortgeschütztes Archiv, das Passwort wird ausschließlich per E-Mail übermittelt. Näheres zum Umfang im Export- und Wechselregister.

13. API zur Ticket-Erstellung

Firmenkunden können über eine API Tickets extern anlegen lassen (z. B. aus einer eigenen Anwendung heraus). Dabei werden ein firmenindividueller API-Schlüssel, ein je angebundenem Programm vergebener zusätzlicher API-Projekt-Token sowie technische Metadaten des aufrufenden Systems (IP-Adresse, Host, ggf. Portangabe) verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (sicherer und nachvollziehbarer Betrieb der Schnittstelle) sowie, soweit die übermittelten Ticketdaten personenbezogen sind, Auftragsverarbeitung im Auftrag des Firmenkunden.

14. Hosting und Datenschutzklassen

Die Anwendung wird nach derzeitigem Stand auf Serverinfrastruktur der netcup GmbH betrieben (dieselbe Hosting-Infrastruktur wie beim Referenzprojekt Kundendatenbank). Aktuell existiert ausschließlich eine gemeinsam genutzte Instanz (Datenschutzklasse 1, "Standard") mit serverseitiger logischer Mandantentrennung. Die Datenschutzklassen 2 ("vServer") und 3,5 ("Paranoid") sind Individuallösungen: die jeweils exklusive Serverinfrastruktur wird erst nach Vertragsschluss eigens für den jeweiligen Kunden eingerichtet, nicht im Voraus bereitgehalten. Sie sind grundsätzlich nicht online buchbar, sondern ausschließlich nach persönlichem Kontakt erhältlich.

Die Bezeichnung "Datenschutzklasse" ist keine amtliche, gesetzliche oder normierte Schutzklasse und kein Zertifikat.

Produktivdaten werden nach derzeitigem Stand für den eigentlichen Anwendungsbetrieb ausschließlich in Deutschland gespeichert; verschlüsselte externe Sicherungskopien von Ticket-Anhängen liegen zusätzlich in zwei Rechenzentren innerhalb der EU (Deutschland und Schweden). Details auf der Data-Act-Informationsseite.

15. Datensicherung

Zur Sicherung der Wiederherstellbarkeit werden automatisierte Datenbanksicherungen erstellt (Dump, Komprimierung, Integritätsprüfung per Prüfsumme). Eine feste Rotations- und maximale Aufbewahrungsfrist für Sicherungskopien ist zum Stand dieser Erklärung noch nicht abschließend festgelegt; ebenso ist noch nicht abschließend geklärt, ob zusätzlich eine Offsite-Kopie bei einem zweiten Hosting-Anbieter erstellt wird. Diese Punkte werden hier ergänzt, sobald das Backup-Konzept für dieses Produkt final steht. Details zu den technischen und organisatorischen Maßnahmen finden Sie in den TOMs.

Optional an ein Ticket angehängte Dateien werden bereits verschlüsselt gespeichert (AES-256-GCM) und zusätzlich als verschlüsselte Zweitkopie lokal archiviert. Diese archivierte Kopie wird zusätzlich mehrmals täglich automatisiert extern gesichert — weiterhin ausschließlich AES-256-GCM-verschlüsselt (der Verschlüsselungsschlüssel verlässt dabei nie die eigene Infrastruktur) — in zwei Rechenzentren innerhalb der EU. Ergänzend wird die Kopie in unregelmäßigen Abständen manuell durch den Anbieter zusätzlich auf eine externe, ebenfalls verschlüsselt gespeicherte Festplatte übertragen. Details siehe Verzeichnis der Unterauftragsverarbeiter. Der externe Anbieter erhält zu keinem Zeitpunkt Zugriff auf den Verschlüsselungsschlüssel und kann die Dateien nicht entschlüsseln oder einsehen.

16. Kundendaten in der Software: Auftragsverarbeitung

Firmenkunden können insbesondere folgende Datenarten verarbeiten: Ticketinhalte (Betreff, Beschreibungstext, Priorität, Status, interner und öffentlicher Verlauf), Kunden- und Ansprechpartnerdaten, Standort-/Asset-Angaben, Zuständigkeiten (Mitarbeiter oder Abteilung), optionale Datei-Anhänge zu Tickets (verschlüsselt gespeichert), interne Wissensdatenbank-Einträge sowie Änderungs- und Zugriffsprotokolle. Zwecke und Rechtsgrundlagen dieser Verarbeitung bestimmt der jeweilige Firmenkunde; Tobias Völzke verarbeitet diese Daten ausschließlich im Rahmen des AVV und der dokumentierten Weisungen und nutzt sie nicht für eigene Werbung, Adresshandel oder sachfremde Zwecke.

Optional kann ein Firmenkunde eine öffentliche, sitzungslose Status-Seite pro Ticket aktivieren, über die der jeweilige Ticket-Ersteller (also ein Kunde des Firmenkunden) ohne Login den aktuellen Bearbeitungsstatus einsehen und optional einen Kommentar hinterlassen kann. Der Zugriff erfolgt über einen individuellen, nicht erratbaren Token, der dem Ticket-Ersteller per E-Mail zugestellt wird. Auch diese Verarbeitung erfolgt als Auftragsverarbeitung im Auftrag des Firmenkunden, der über die Aktivierung entscheidet.

17. Empfänger und Dienstleister

Personenbezogene Daten werden nur weitergegeben, soweit dies für die genannten Zwecke erforderlich, gesetzlich vorgeschrieben oder zulässig ist. Empfänger können insbesondere sein: netcup GmbH als Hosting-Dienstleister; Kreditinstitute im Rahmen von Überweisungen; Steuerberatung und Rechtsberatung, soweit erforderlich; Behörden und Gerichte bei gesetzlicher Pflicht; weitere im Verzeichnis der Unterauftragsverarbeiter benannte Dienstleister. Personenbezogene Daten werden nicht verkauft und nicht für fremde Werbezwecke bereitgestellt.

18. Drittlandübermittlungen

Für den derzeitigen Produktivbetrieb findet keine Übermittlung der Produktivdaten in Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums statt. Dies gilt auch für die zusätzliche verschlüsselte Sicherung von Ticket-Anhängen: die beiden dafür eingesetzten Speicherorte (Frankfurt am Main und Stockholm) liegen innerhalb der EU. Details auf der Data-Act-Informationsseite.

19. Speicherdauer und Löschung

Personenbezogene Daten werden nur so lange gespeichert, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten eine weitere Speicherung rechtfertigen. Die folgenden Angaben gelten nach dem derzeitigen Konzept; Felder, die noch nicht abschließend festgelegt sind, sind entsprechend gekennzeichnet:

Daten / VerarbeitungSpeicherdauer oder Löschkriterium
Firmen-, Konto- und VertragsdatenFür die Vertragsdauer; danach soweit erforderlich bis zum Ablauf gesetzlicher Verjährungs- und Nachweisfristen.
Rechnungen und BuchungsbelegeNach den aktuellen steuerrechtlichen Vorgaben regelmäßig acht Jahre.
Login-, Sicherheits- und Änderungsprotokolle (Fulllog)Noch keine feste Löschfrist implementiert (offener Punkt) — derzeit unbefristete Vorhaltung.
Support- und KontaktanfragenBis zur abschließenden Bearbeitung; anschließend nur soweit für Nachfragen oder Rechtsansprüche erforderlich.
AVV und BestätigungsmetadatenFür die Dauer der Auftragsverarbeitung und im Rahmen gesetzlicher Nachweisfristen.
BackupsRotations- und maximale Aufbewahrungsfrist noch nicht abschließend festgelegt (offener Punkt).
Mitarbeiter-/Firmenzugänge nach VertragsendeSofortige Sperre aller Zugänge bei Löschmarkierung durch den Firmen-Admin; automatisierte endgültige Löschung 30 Kalendertage danach (siehe AGB § 14).
Ticket-Anhänge und deren Archiv-/SicherungskopienAufbewahrungsdauer individuell vom Firmen-Admin einstellbar (Standard: 60 Monate).
Wissensdatenbank-Einträge im PapierkorbAutomatische endgültige Löschung 30 Tage nach Verschieben in den Papierkorb.

20. Rechte betroffener Personen

Soweit Tobias Völzke für eine Verarbeitung Verantwortlicher ist, haben betroffene Personen nach den gesetzlichen Voraussetzungen insbesondere folgende Rechte: Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO), Widerspruch (Art. 21 DSGVO), Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) sowie Beschwerde bei einer Datenschutzaufsichtsbehörde (Art. 77 DSGVO).

Anfragen können an abg-mail-12@tobiasvoelzke.net gerichtet werden. Soweit Tobias Völzke die betroffenen Daten ausschließlich als Auftragsverarbeiter verarbeitet, ist grundsätzlich der jeweilige Firmenkunde für die Bearbeitung des Antrags verantwortlich.

Zuständige Aufsichtsbehörde für den Unternehmenssitz ist: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Str. 22, 20459 Hamburg, Telefon (040) 428 54-4040, E-Mail mailbox@datenschutz.hamburg.de.

21. Widerspruchsrecht nach Art. 21 DSGVO

Werden personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet, haben betroffene Personen das Recht, aus Gründen ihrer besonderen Situation jederzeit Widerspruch einzulegen. Die Verarbeitung wird dann beendet, sofern keine zwingenden schutzwürdigen Gründe entgegenstehen oder die Verarbeitung der Geltendmachung von Rechtsansprüchen dient.

22. Automatisierte Entscheidungen und Profiling

Es findet im Rahmen des beschriebenen Produkts keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung und kein Profiling im Sinne von Art. 22 DSGVO statt.

23. Datensicherheit

Es werden technische und organisatorische Maßnahmen eingesetzt, um personenbezogene Daten gegen Verlust, Veränderung, unbefugte Offenlegung und unbefugten Zugriff zu schützen, insbesondere TLS-verschlüsselte Übertragung, AES-256-GCM-verschlüsselte Speicherung von Ticket-Anhängen, Passwort-Hashing, serverseitige Rollen- und Rechteprüfungen, strikte serverseitige Mandantentrennung und vorbereitete SQL-Statements. Die vollständige Auflistung finden Sie in den technischen und organisatorischen Maßnahmen (TOMs). Sicherheitsmaßnahmen werden entsprechend Risiko, Stand der Technik und Art der Verarbeitung fortlaufend überprüft und weiterentwickelt.

24. Minderjährige

Das Produkt richtet sich an Unternehmen und deren autorisierte Nutzer und ist nicht für die selbständige Nutzung durch Kinder vorgesehen.

25. Änderungen und Stand

Diese Datenschutzerklärung wird angepasst, wenn sich Verarbeitungen, Dienstleister, technische Funktionen oder die Rechtslage ändern. Maßgeblich ist die bei Nutzung der Anwendung bereitgestellte Fassung.