Datenschutzerklärung
Diese Datenschutzerklärung gilt ausschließlich für das unter portal.arndt.tax betriebene Datenaustauschportal der Kanzlei Arndt. Für die Hauptwebsite www.kanzlei-arndt.com gilt eine eigene Datenschutzerklärung.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze ist:
Stefan Arndt
Rechtsanwalt und Steuerberater, Fachanwalt für Steuerrecht
Luisenstraße 32
53129 Bonn
Telefon: (0228) 911730
Telefax: (0228) 9117320
E-Mail: info@kanzlei-arndt.com
2. Zweck dieses Portals
Das Portal dient dem sicheren, verschlüsselten Austausch von Dateien mit externen Dritten (z. B. Wirtschaftsprüfern, Gutachtern oder anderen externen Stellen). Es handelt sich nicht um einen für die Öffentlichkeit bestimmten Dienst. Der Zugang erfolgt ausschließlich über personalisierte, zeitlich befristete Einmal-Links, die wir gezielt an einen vorab bekannten Empfänger versenden.
3. Verarbeitete Daten und Zwecke
3.1 Server-Logdaten (automatisch)
Beim Aufruf jeder Seite erhebt der Webserver temporär technische Informationen, die Ihr Browser automatisch übermittelt:
- IP-Adresse
- Datum und Uhrzeit des Zugriffs
- angeforderte URL
- Statuscode der Antwort und übertragene Datenmenge
- Browser-Kennung (User-Agent) und Referer (sofern übermittelt)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Funktionsfaehigkeit, Stabilität und IT-Sicherheit).
Speicherdauer: 14 Tage in den Webserver-Logfiles, danach automatische Löschung. Länger werden Logdaten nur dann gespeichert, wenn dies zur Aufklärung eines konkreten Sicherheitsvorfalls erforderlich ist.
3.2 Postfach-Zugang über Einmal-Link
Wir legen für jeden Vorgang ein abgeschlossenes Postfach an. Für diesen Vorgang verarbeiten wir:
- Name oder Bezeichnung des Empfängers (zur internen Zuordnung)
- Postfach-Token (zufällig generierte Zeichenkette in der URL)
- Passwort-Hash (bcrypt – das Klartext-Passwort wird nicht gespeichert)
- Ablaufdatum und ggf. maximale Anzahl Downloads
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung und Durchführung des konkreten Austauschvorgangs) sowie
Art. 6 Abs. 1 lit. f DSGVO (sicheres Verfahren zur Datenübermittlung).
Speicherdauer: Bis zum Ablauf des Postfachs (standardmäßig 30 Tage nach Erstellung), maximal jedoch bis zum manuellen Löschen durch den Anbieter. Nach Ablauf werden Postfach, Zugangsdaten und alle darin enthaltenen Dateien automatisch und unwiderruflich gelöscht.
3.3 Hoch- und heruntergeladene Dateien
Über das Portal hoch- und heruntergeladene Dateien werden ausschließlich verschlüsselt gespeichert (AES-128 mit HMAC-Integritätssicherung über Fernet, Schlüssel ausschließlich auf dem Server). Der Inhalt der Dateien ist für Außenstehende nicht einsehbar.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO sowie – soweit ein Mandatsbezug besteht – Art. 6 Abs. 1 lit. c DSGVO i. V. m. den berufsrechtlichen Aufbewahrungspflichten.
Speicherdauer: Bis zum Ablauf des zugehörigen Postfachs, spätestens jedoch 30 Tage nach Upload; danach automatische Löschung.
3.4 Audit-Log
Zur Sicherstellung der Nachvollziehbarkeit (Art. 32 DSGVO) protokollieren wir sicherheitsrelevante Vorgänge: Anmelde-Versuche, erfolgreiche Anmeldungen, Uploads, Downloads, Löschungen sowie Virenfunde und Fehlversuche. Erfasst werden dabei: Zeitpunkt, Aktion, betroffenes Postfach, anonymisierte/teil-anonymisierte Akteurskennung und IP-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit und Nachweispflichten);
Art. 32 DSGVO.
Speicherdauer: 6 Monate, anschließend automatische Löschung. Eine längere Speicherung erfolgt nur, soweit
dies zur Aufklärung eines konkreten Sicherheitsvorfalls oder zur Erfüllung gesetzlicher Aufbewahrungspflichten erforderlich ist.
3.5 E-Mail-Benachrichtigungen
Bei einem erfolgreichen Upload durch einen Empfänger versendet das System eine Hinweis-E-Mail an die in der Kanzlei hinterlegte Adresse. Die E-Mail enthält den Postfach-Titel sowie den Dateinamen, jedoch keine Dateiinhalte. Für den Versand wird der SMTP-Dienst unseres E-Mail-Anbieters genutzt (siehe Ziffer 5).
4. Cookies und Tracking
Das Portal verwendet ausschließlich technisch zwingend erforderliche Session-Cookies,
um angemeldete Sitzungen aufrechtzuerhalten (Admin-Login bzw. Postfach-Zugang). Diese Cookies werden mit den Attributen
Secure, HttpOnly und SameSite=Strict gesetzt und nach Sitzungsende oder Ablauf
der maximalen Sitzungsdauer automatisch entfernt.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderliche Speicherung).
Es findet kein Tracking statt. Es werden keine Analyse-Dienste, Werbe-Netzwerke, Social-Media-Plugins, Schriftarten Dritter oder externe Content-Delivery-Netzwerke (CDN) eingebunden. Alle Ressourcen werden direkt vom Portal-Server ausgeliefert.
5. Auftragsverarbeiter und Empfänger
Wir setzen folgende Auftragsverarbeiter im Sinne von Art. 28 DSGVO ein:
- Hosting: IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland. Serverstandort: Deutschland (Berlin). Mit IONOS ist ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO geschlossen.
- E-Mail-Versand (SMTP): IONOS SE (siehe oben) als Anbieter des E-Mail-Versands.
Eine Übermittlung personenbezogener Daten an Empfänger in Drittstaaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums findet nicht statt.
Im Übrigen werden Daten nur dann an Dritte weitergegeben, wenn dies zur Vertragserfüllung erforderlich ist oder wir gesetzlich dazu verpflichtet sind. Soweit Mandantengeheimnisse betroffen sind, beachten wir zusätzlich die berufsrechtliche Verschwiegenheitspflicht nach § 57 StBerG, § 43a BRAO sowie § 203 StGB.
6. Technische und organisatorische Maßnahmen
Wir setzen u. a. folgende Sicherheitsmaßnahmen ein:
- Transportverschlüsselung (TLS 1.2/1.3, HSTS)
- Verschlüsselung der gespeicherten Dateien (AES-128-CBC + HMAC-SHA256 mittels Fernet)
- Passwort-Hashing mittels bcrypt
- Zwei-Faktor-Authentisierung (TOTP) im Admin-Bereich
- Virenscan beim Upload (ClamAV)
- Brute-Force-Schutz (anwendungsseitig sowie Fail2Ban)
- Firewall (UFW), automatische Sicherheitsupdates
- Audit-Log sämtlicher sicherheitsrelevanten Aktionen
- Automatische Löschung abgelaufener Postfächer und Dateien
7. Ihre Rechte als betroffene Person
Sie haben uns gegenüber folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Soweit die Erteilung von Auskunft oder die Löschung von Daten der berufsrechtlichen Verschwiegenheitspflicht entgegensteht (insbesondere § 57 Abs. 1 StBerG, § 43a Abs. 2 BRAO, § 203 StGB), kann das jeweilige Recht eingeschränkt sein.
Beschwerderecht bei einer Aufsichtsbehörde
Sie haben gemäß Art. 77 DSGVO das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Zuständig für uns ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4, 40213 Düsseldorf
www.ldi.nrw.de
8. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, soweit dies aufgrund neuer Technologien oder rechtlicher Änderungen erforderlich wird. Es gilt jeweils die aktuelle Fassung beim Aufruf des Portals.