für die webbasierte Software "Ticketsystem"
Stand: 16. August 2026
Diese Datenschutzerklärung gilt für die webbasierte Anwendung "Ticketsystem" unter der Adresse tt001.tvzuul.net.
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die in eigener Verantwortlichkeit vorgenommenen Verarbeitungen ist:
Datenschutzanfragen können unmittelbar an die oben genannte E-Mail-Adresse gerichtet werden.
Tobias Völzke verarbeitet personenbezogene Daten in eigener datenschutzrechtlicher Verantwortlichkeit, soweit dies für den Betrieb der Anwendung, die Anbahnung und Durchführung des Nutzungsvertrags, die Abrechnung, die Verwaltung von Firmen- und Nutzerkonten und die Sicherheit der eigenen Systeme erforderlich ist.
Soweit ein Firmenkunde Ticket- und Kundenkontaktdaten seiner eigenen Kunden, Ansprechpartner oder Beschäftigten in das Ticketsystem eingibt, ist grundsätzlich der Firmenkunde datenschutzrechtlich Verantwortlicher. Tobias Völzke verarbeitet diese Daten als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage des gesonderten Auftragsverarbeitungsvertrags (AVV), den der Firmenkunde nach Login als Admin abrufen und abschließen kann. Betroffene Personen sollten sich mit Auskunfts-, Berichtigungs-, Lösch- oder Widerspruchsanliegen vorrangig an den jeweiligen Firmenkunden wenden.
Die Webanwendung verwendet technisch notwendige Session-Cookies, um eine Anmeldung, die Zuordnung einer Sitzung und Sicherheitsfunktionen zu ermöglichen. Die Session-Cookies sind mit dem Attribut SameSite=Strict gesetzt. Ohne diese Speicherung kann die geschützte Anwendung nicht ordnungsgemäß genutzt werden. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Marketing-, Tracking- oder Analyse-Cookies von Drittanbietern werden nach dem derzeitigen Produktkonzept nicht eingesetzt.
Bei der Registrierung werden insbesondere Firmenname, Name und E-Mail-Adresse des Ansprechpartners sowie technische Registrierungsdaten verarbeitet. Passwörter werden nicht im Klartext gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, ergänzend Art. 6 Abs. 1 lit. f DSGVO.
Der kostenlose Testzugang ist auf maximal 10 Mitarbeiter und maximal 100 Tickets begrenzt und ausdrücklich nicht für den dauerhaften Produktivbetrieb vorgesehen. Es wird empfohlen, im Testzugang möglichst keine echten personenbezogenen Kundendaten einzugeben.
Firmen-Admins oder Teamleiter können Konten für Mitarbeiter anlegen. Dabei werden insbesondere Name, geschäftliche E-Mail-Adresse, Rolle und Firmenzuordnung verarbeitet. Rechtsgrundlage ist, soweit der Anbieter diese Daten in eigener Verantwortlichkeit verarbeitet, Art. 6 Abs. 1 lit. f DSGVO; im Übrigen erfolgt die Verarbeitung als Auftragsverarbeitung im Auftrag des Firmenkunden.
Optional kann pro Mitarbeiter ein Zugangs-Token für ein mobiles Status-Widget erzeugt werden, über das ohne vollständigen Login lediglich die Anzahl offener Tickets (eigene/Abteilung/nicht zugewiesen) abgerufen werden kann, sofern der Firmen-Admin diese Funktion aktiviert hat.
Bei Anmeldungen und sicherheitsrelevanten Vorgängen werden insbesondere E-Mail-Adresse, Firmenzuordnung, Rolle, Login-Zeitpunkt, IP-Adresse, Browser-/Gerätekennung und Erfolg oder Fehlschlag eines Zugriffs verarbeitet. Die serverseitige Firmenzuordnung wird bei jedem Seitenaufruf einer laufenden Sitzung erneut geprüft. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung für den Zugang des Vertragspartners erforderlich ist, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.
Änderungsprotokolle (Fulllog) können je nach gewählter Protokollierungsstufe Nutzerkennung, Zeitpunkt, betroffenen Datensatz sowie Vorher-/Nachher-Werte enthalten und werden als Auftragsverarbeitung geführt. Eine automatisierte Löschung des Fulllogs nach einer festen Frist ist zum Stand dieser Erklärung noch nicht implementiert; die Protokolldaten werden bis auf Weiteres unbefristet vorgehalten. Eine feste Aufbewahrungs- und Löschfrist ist vorgesehen und wird hier ergänzt, sobald sie technisch umgesetzt ist.
Für Vertragsanbahnung, Bestellung und Abrechnung werden insbesondere Name, Firma, Anschrift, Kontakt- und Rechnungsdaten, USt-IdNr., gebuchter Tarif, Vertragslaufzeit und Zahlungsstatus verarbeitet. Die Zahlung erfolgt ausschließlich auf Rechnung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie zur Erfüllung handels- und steuerrechtlicher Pflichten Art. 6 Abs. 1 lit. c DSGVO.
Zur nutzungsabhängigen Abrechnung wird zusätzlich stündlich der aktuelle Mitarbeiterstand sowie das gespeicherte Anhänge-Datenvolumen je Firma gemessen und tageweise der jeweilige Höchststand festgehalten; bei Mitarbeiterkonten wird zudem protokolliert, von wem und wann ein Konto angelegt oder entfernt wurde.
Bei Kontakt per E-Mail oder über die in der Anwendung bereitgestellten Feedback- und Problemmeldungs-Formulare werden die übermittelten Kontaktdaten, der Inhalt der Nachricht, der Zeitpunkt sowie zur Fehleranalyse erforderliche technische Angaben verarbeitet. Rechtsgrundlage ist bei vertraglichen Anliegen Art. 6 Abs. 1 lit. b DSGVO, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.
Wird der AVV innerhalb der Anwendung elektronisch bestätigt, werden neben dem Vertragstext insbesondere Name, E-Mail-Adresse und Rolle der bestätigenden Person, Firmenzuordnung, Datum und Uhrzeit sowie die konkret bestätigte Vertragsfassung gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.
Ein Firmen-Admin kann über eine in die Anwendung integrierte Self-Service-Funktion jederzeit einen Export der gespeicherten Kundendaten anfordern; die Bereitstellung erfolgt als passwortgeschütztes Archiv, das Passwort wird ausschließlich per E-Mail übermittelt. Näheres zum Umfang im Export- und Wechselregister.
Firmenkunden können über eine API Tickets extern anlegen lassen (z. B. aus einer eigenen Anwendung heraus). Dabei werden ein firmenindividueller API-Schlüssel, ein je angebundenem Programm vergebener zusätzlicher API-Projekt-Token sowie technische Metadaten des aufrufenden Systems (IP-Adresse, Host, ggf. Portangabe) verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (sicherer und nachvollziehbarer Betrieb der Schnittstelle) sowie, soweit die übermittelten Ticketdaten personenbezogen sind, Auftragsverarbeitung im Auftrag des Firmenkunden.
Die Anwendung wird nach derzeitigem Stand auf Serverinfrastruktur der netcup GmbH betrieben (dieselbe Hosting-Infrastruktur wie beim Referenzprojekt Kundendatenbank). Aktuell existiert ausschließlich eine gemeinsam genutzte Instanz (Datenschutzklasse 1, "Standard") mit serverseitiger logischer Mandantentrennung. Die Datenschutzklassen 2 ("vServer") und 3,5 ("Paranoid") sind Individuallösungen: die jeweils exklusive Serverinfrastruktur wird erst nach Vertragsschluss eigens für den jeweiligen Kunden eingerichtet, nicht im Voraus bereitgehalten. Sie sind grundsätzlich nicht online buchbar, sondern ausschließlich nach persönlichem Kontakt erhältlich.
Die Bezeichnung "Datenschutzklasse" ist keine amtliche, gesetzliche oder normierte Schutzklasse und kein Zertifikat.
Produktivdaten werden nach derzeitigem Stand für den eigentlichen Anwendungsbetrieb ausschließlich in Deutschland gespeichert; verschlüsselte externe Sicherungskopien von Ticket-Anhängen liegen zusätzlich in zwei Rechenzentren innerhalb der EU (Deutschland und Schweden). Details auf der Data-Act-Informationsseite.
Zur Sicherung der Wiederherstellbarkeit werden automatisierte Datenbanksicherungen erstellt (Dump, Komprimierung, Integritätsprüfung per Prüfsumme). Eine feste Rotations- und maximale Aufbewahrungsfrist für Sicherungskopien ist zum Stand dieser Erklärung noch nicht abschließend festgelegt; ebenso ist noch nicht abschließend geklärt, ob zusätzlich eine Offsite-Kopie bei einem zweiten Hosting-Anbieter erstellt wird. Diese Punkte werden hier ergänzt, sobald das Backup-Konzept für dieses Produkt final steht. Details zu den technischen und organisatorischen Maßnahmen finden Sie in den TOMs.
Optional an ein Ticket angehängte Dateien werden bereits verschlüsselt gespeichert (AES-256-GCM) und zusätzlich als verschlüsselte Zweitkopie lokal archiviert. Diese archivierte Kopie wird zusätzlich mehrmals täglich automatisiert extern gesichert — weiterhin ausschließlich AES-256-GCM-verschlüsselt (der Verschlüsselungsschlüssel verlässt dabei nie die eigene Infrastruktur) — in zwei Rechenzentren innerhalb der EU. Ergänzend wird die Kopie in unregelmäßigen Abständen manuell durch den Anbieter zusätzlich auf eine externe, ebenfalls verschlüsselt gespeicherte Festplatte übertragen. Details siehe Verzeichnis der Unterauftragsverarbeiter. Der externe Anbieter erhält zu keinem Zeitpunkt Zugriff auf den Verschlüsselungsschlüssel und kann die Dateien nicht entschlüsseln oder einsehen.
Firmenkunden können insbesondere folgende Datenarten verarbeiten: Ticketinhalte (Betreff, Beschreibungstext, Priorität, Status, interner und öffentlicher Verlauf), Kunden- und Ansprechpartnerdaten, Standort-/Asset-Angaben, Zuständigkeiten (Mitarbeiter oder Abteilung), optionale Datei-Anhänge zu Tickets (verschlüsselt gespeichert), interne Wissensdatenbank-Einträge sowie Änderungs- und Zugriffsprotokolle. Zwecke und Rechtsgrundlagen dieser Verarbeitung bestimmt der jeweilige Firmenkunde; Tobias Völzke verarbeitet diese Daten ausschließlich im Rahmen des AVV und der dokumentierten Weisungen und nutzt sie nicht für eigene Werbung, Adresshandel oder sachfremde Zwecke.
Optional kann ein Firmenkunde eine öffentliche, sitzungslose Status-Seite pro Ticket aktivieren, über die der jeweilige Ticket-Ersteller (also ein Kunde des Firmenkunden) ohne Login den aktuellen Bearbeitungsstatus einsehen und optional einen Kommentar hinterlassen kann. Der Zugriff erfolgt über einen individuellen, nicht erratbaren Token, der dem Ticket-Ersteller per E-Mail zugestellt wird. Auch diese Verarbeitung erfolgt als Auftragsverarbeitung im Auftrag des Firmenkunden, der über die Aktivierung entscheidet.
Personenbezogene Daten werden nur weitergegeben, soweit dies für die genannten Zwecke erforderlich, gesetzlich vorgeschrieben oder zulässig ist. Empfänger können insbesondere sein: netcup GmbH als Hosting-Dienstleister; Kreditinstitute im Rahmen von Überweisungen; Steuerberatung und Rechtsberatung, soweit erforderlich; Behörden und Gerichte bei gesetzlicher Pflicht; weitere im Verzeichnis der Unterauftragsverarbeiter benannte Dienstleister. Personenbezogene Daten werden nicht verkauft und nicht für fremde Werbezwecke bereitgestellt.
Für den derzeitigen Produktivbetrieb findet keine Übermittlung der Produktivdaten in Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums statt. Dies gilt auch für die zusätzliche verschlüsselte Sicherung von Ticket-Anhängen: die beiden dafür eingesetzten Speicherorte (Frankfurt am Main und Stockholm) liegen innerhalb der EU. Details auf der Data-Act-Informationsseite.
Personenbezogene Daten werden nur so lange gespeichert, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten eine weitere Speicherung rechtfertigen. Die folgenden Angaben gelten nach dem derzeitigen Konzept; Felder, die noch nicht abschließend festgelegt sind, sind entsprechend gekennzeichnet:
| Daten / Verarbeitung | Speicherdauer oder Löschkriterium |
|---|---|
| Firmen-, Konto- und Vertragsdaten | Für die Vertragsdauer; danach soweit erforderlich bis zum Ablauf gesetzlicher Verjährungs- und Nachweisfristen. |
| Rechnungen und Buchungsbelege | Nach den aktuellen steuerrechtlichen Vorgaben regelmäßig acht Jahre. |
| Login-, Sicherheits- und Änderungsprotokolle (Fulllog) | Noch keine feste Löschfrist implementiert (offener Punkt) — derzeit unbefristete Vorhaltung. |
| Support- und Kontaktanfragen | Bis zur abschließenden Bearbeitung; anschließend nur soweit für Nachfragen oder Rechtsansprüche erforderlich. |
| AVV und Bestätigungsmetadaten | Für die Dauer der Auftragsverarbeitung und im Rahmen gesetzlicher Nachweisfristen. |
| Backups | Rotations- und maximale Aufbewahrungsfrist noch nicht abschließend festgelegt (offener Punkt). |
| Mitarbeiter-/Firmenzugänge nach Vertragsende | Sofortige Sperre aller Zugänge bei Löschmarkierung durch den Firmen-Admin; automatisierte endgültige Löschung 30 Kalendertage danach (siehe AGB § 14). |
| Ticket-Anhänge und deren Archiv-/Sicherungskopien | Aufbewahrungsdauer individuell vom Firmen-Admin einstellbar (Standard: 60 Monate). |
| Wissensdatenbank-Einträge im Papierkorb | Automatische endgültige Löschung 30 Tage nach Verschieben in den Papierkorb. |
Soweit Tobias Völzke für eine Verarbeitung Verantwortlicher ist, haben betroffene Personen nach den gesetzlichen Voraussetzungen insbesondere folgende Rechte: Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO), Widerspruch (Art. 21 DSGVO), Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) sowie Beschwerde bei einer Datenschutzaufsichtsbehörde (Art. 77 DSGVO).
Anfragen können an abg-mail-12@tobiasvoelzke.net gerichtet werden. Soweit Tobias Völzke die betroffenen Daten ausschließlich als Auftragsverarbeiter verarbeitet, ist grundsätzlich der jeweilige Firmenkunde für die Bearbeitung des Antrags verantwortlich.
Zuständige Aufsichtsbehörde für den Unternehmenssitz ist: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Str. 22, 20459 Hamburg, Telefon (040) 428 54-4040, E-Mail mailbox@datenschutz.hamburg.de.
Werden personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet, haben betroffene Personen das Recht, aus Gründen ihrer besonderen Situation jederzeit Widerspruch einzulegen. Die Verarbeitung wird dann beendet, sofern keine zwingenden schutzwürdigen Gründe entgegenstehen oder die Verarbeitung der Geltendmachung von Rechtsansprüchen dient.
Es findet im Rahmen des beschriebenen Produkts keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung und kein Profiling im Sinne von Art. 22 DSGVO statt.
Es werden technische und organisatorische Maßnahmen eingesetzt, um personenbezogene Daten gegen Verlust, Veränderung, unbefugte Offenlegung und unbefugten Zugriff zu schützen, insbesondere TLS-verschlüsselte Übertragung, AES-256-GCM-verschlüsselte Speicherung von Ticket-Anhängen, Passwort-Hashing, serverseitige Rollen- und Rechteprüfungen, strikte serverseitige Mandantentrennung und vorbereitete SQL-Statements. Die vollständige Auflistung finden Sie in den technischen und organisatorischen Maßnahmen (TOMs). Sicherheitsmaßnahmen werden entsprechend Risiko, Stand der Technik und Art der Verarbeitung fortlaufend überprüft und weiterentwickelt.
Das Produkt richtet sich an Unternehmen und deren autorisierte Nutzer und ist nicht für die selbständige Nutzung durch Kinder vorgesehen.
Diese Datenschutzerklärung wird angepasst, wenn sich Verarbeitungen, Dienstleister, technische Funktionen oder die Rechtslage ändern. Maßgeblich ist die bei Nutzung der Anwendung bereitgestellte Fassung.