1. Verantwortlicher für diese Website
Revaz Avdoyan
Kulbrockstr. 2
33649 Bielefeld
Deutschland
E-Mail: info@refugee-guard-system.de
2. Hinweise zur RGS-Anwendung und zur Verantwortlichkeit
Diese Datenschutzerklärung beschreibt die Verarbeitung personenbezogener Daten auf der öffentlichen Website refugee-guard-system.de und erläutert zusätzlich die wesentlichen Datenverarbeitungen innerhalb der geschützten Anwendung „Refugee Guard System“ (RGS).
Soweit ein Betreiber, Sicherheitsdienst, Unterkunftsträger oder Auftraggeber RGS für eine konkrete Einrichtung nutzt und dort personenbezogene Daten von Bewohnern, Besuchern, Mitarbeitern oder externen Personen verarbeitet, ist regelmäßig dieser Betreiber bzw. Auftraggeber datenschutzrechtlich Verantwortlicher. Revaz Avdoyan verarbeitet diese Daten in diesem Fall als technischer Dienstleister bzw. Auftragsverarbeiter nach Weisung des Verantwortlichen, soweit ein entsprechender Vertrag zur Auftragsverarbeitung besteht.
Für Fragen zu konkreten personenbezogenen Daten innerhalb einer Einrichtung kann daher zusätzlich der jeweilige Betreiber oder Auftraggeber zuständig sein.
3. Aufruf der Website und Server-Logs
Beim Aufruf dieser Website werden technisch notwendige Daten verarbeitet. Dazu können IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene URL, Referrer-URL, Browsertyp, Browserversion, Betriebssystem, übertragene Datenmenge, HTTP-Statuscode und technische Verbindungsdaten gehören.
Die Verarbeitung dient der sicheren Bereitstellung der Website, der Fehleranalyse, der Abwehr von Angriffen, der Missbrauchserkennung und der technischen Stabilität. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren und stabilen Betrieb der Website und der Anwendung.
4. Hosting, Datenbank und Objekt-/Dateispeicher
Die Website und die Anwendung werden auf Serverinfrastruktur der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, betrieben. Datenbank, Anwendung und Medien-/Dateispeicher können ebenfalls über Hetzner-Infrastruktur bzw. Hetzner Object Storage verarbeitet werden.
In der Anwendung gespeicherte Dateien können insbesondere Bewohnerfotos, Fotos zu Verwahrgegenständen, PDF- oder Bilddateien zu Vorkommnissen sowie sonstige hochgeladene Nachweise sein. Die Dateiübertragung und der Zugriff auf den Speicher erfolgen verschlüsselt, soweit technisch vorgesehen. Mit Hetzner besteht, soweit erforderlich, ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
5. E-Mail-Versand und Kontaktformular
Wenn Sie über das Kontaktformular oder per E-Mail Kontakt aufnehmen, verarbeiten wir die von Ihnen angegebenen Daten, insbesondere Name, E-Mail-Adresse, Nachricht, Zeitpunkt der Anfrage und technische Versanddaten. Die Daten werden zur Bearbeitung Ihrer Anfrage und zur Kommunikation mit Ihnen verwendet.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn Ihre Anfrage auf eine vertragliche oder vorvertragliche Kommunikation gerichtet ist. In allen anderen Fällen ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der Bearbeitung und Beantwortung Ihrer Anfrage.
Für den technischen E-Mail-Versand wird ein SMTP-Dienst der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland, genutzt. Mit dem E-Mail-Dienstleister besteht, soweit erforderlich, ein Vertrag zur Auftragsverarbeitung.
6. Cookies und lokale Speicherung
Die öffentliche Website verwendet keine Analyse- oder Marketing-Cookies. Es werden keine externen Tracking-, Werbe- oder Profilingdienste eingebunden.
Im geschützten Login-Bereich der Anwendung können technisch notwendige Cookies eingesetzt werden. Dazu gehören insbesondere Session-Cookies zur Anmeldung, Sicherheits-Cookies zum Schutz vor Cross-Site-Request-Forgery (CSRF) sowie Cookies bzw. Sitzungsinformationen für administrative Sicherheitsfunktionen. Diese Cookies sind erforderlich, um die Anwendung sicher bereitzustellen. Rechtsgrundlage für die damit verbundene Datenverarbeitung ist Art. 6 Abs. 1 lit. f DSGVO; für das Speichern bzw. Auslesen technisch notwendiger Informationen auf dem Endgerät gilt § 25 Abs. 2 TDDDG.
7. Benutzerkonten, Login und Rechteverwaltung
In RGS können Benutzerkonten angelegt und verwaltet werden. Dabei werden insbesondere Benutzername, Name, E-Mail-Adresse, Passwort-Hash, Kontotyp, Rollen- und Rechteprofil, Kundenzuordnung, Aktivstatus, Sperrstatus, temporäre Sperrgründe, Zeitpunkt von Änderungen sowie Protokolldaten über administrative Aktionen verarbeitet.
Passwörter werden nicht im Klartext gespeichert, sondern als Hash. Für privilegierte Konten können zusätzliche Sicherheitsverfahren wie ein zweiter Faktor per E-Mail-Code eingesetzt werden. Dabei werden insbesondere E-Mail-Adresse, Code-Hash, Gültigkeitsdauer, Verbrauchszeitpunkt und Fehlversuche verarbeitet.
Zweck dieser Verarbeitung ist die Authentifizierung, Rechtevergabe, Zugriffskontrolle, Nachvollziehbarkeit von administrativen Maßnahmen und der Schutz vor unbefugtem Zugriff. Rechtsgrundlagen können je nach Vertrags- und Einsatzkonstellation Art. 6 Abs. 1 lit. b, lit. c oder lit. f DSGVO sein.
8. Kunden- und Mandantendaten
RGS arbeitet mandantenbezogen. Für Kunden bzw. Betreiber können insbesondere Name des Kunden, Slug, Kontaktperson, Kontakt-E-Mail, Kontakttelefon, technische Mandantenkennung, Speicher-Namespace, Kundenzugänge, Rollen, Notizen, Aktivstatus und Zeitstempel verarbeitet werden.
Zweck ist die Trennung von Datenbeständen, die Zuordnung von Benutzerrechten, die technische Administration und die sichere Bereitstellung der Anwendung für unterschiedliche Einrichtungen oder Auftraggeber.
9. Bewohnerdaten
In der Anwendung können personenbezogene Daten von Bewohnerinnen und Bewohnern erfasst werden. Dazu gehören je nach Nutzung insbesondere:
- Name, Vorname, Geburtsdatum, Geschlecht, Staatsangehörigkeit und Familienstand,
- Bewohnernummer, ID-Nummer, Ausweisnummer, DIAS-Nummer, NRW-Nummer und weitere Kennungen,
- Gebäude, Zimmer, Eintrittsdatum, Status, Archivstatus und Aktivstatus,
- Foto, Notizen, Verbindungen zu anderen Bewohnern und Familien-/Beziehungsangaben,
- Sperrstatus, Sperrgrund, Archivgrund, behördliche Festnahmehinweise, Krankenhaus-/Rückkehrhinweise und Verlaufseinträge,
- hochgeladene PDF- oder Bilddateien zu besonderen Vorkommnissen.
Zweck ist die Verwaltung von Bewohnerstammdaten, die Zutritts- und Anwesenheitskontrolle, die Unterbringungsübersicht, die Nachvollziehbarkeit von Sperren/Archivierungen und die Auswertung betrieblicher Vorgänge.
Soweit Gesundheitsbezüge, medizinische Hinweise, Krankenhausaufenthalte, ärztliche Untersuchungen oder sonstige besonders schutzwürdige Angaben erfasst werden, dürfen diese nur verarbeitet werden, wenn hierfür eine geeignete Rechtsgrundlage nach DSGVO und, soweit einschlägig, Art. 9 DSGVO besteht. Die fachliche und rechtliche Prüfung dieser Grundlage liegt regelmäßig beim jeweiligen Betreiber bzw. Verantwortlichen.
10. Mitarbeiter, externe Personen und Qualifikationen
Für Mitarbeiter und externe Personen können insbesondere Name, Vorname, Geburtsdatum, Rolle, Qualifikation, Ausweisnummer, Eintritts- bzw. Gültigkeitsdaten, Aktivstatus, Archivstatus, Sperrstatus, Sperrgrund und Verlaufseinträge verarbeitet werden.
Zweck ist die Zugangsberechtigung, Einsatzdokumentation, Rechte- und Rollenzuordnung, Prüfung von Gültigkeitszeiträumen und Nachvollziehbarkeit sicherheitsrelevanter Maßnahmen.
11. Besucher und Dauerbesucher
Für Besucher und Dauerbesucher können insbesondere Name, Vorname, Organisation, Kennzeichen, Besucherausweisnummer, Kommt-Zeitpunkt, Geht-Zeitpunkt, automatische Abmeldung, bearbeitende Benutzer und Notizen verarbeitet werden.
Zweck ist die Besucherverwaltung, Zutrittskontrolle, Anwesenheitsübersicht und spätere Auswertung nach Personen und Zeiträumen.
12. Zugangsbuchungen, Anwesenheit und Ausgabebuchungen
RGS verarbeitet Buchungen zu Zutritt und Anwesenheit, insbesondere Kommt-/Geht-Vorgänge, Zeitpunkt, Ort, erfasste Person, Bearbeiter, Gründe des Gehens, Notizen, manuelle Buchungen, Storno-Status, Stornogrund, Storno-Zeitpunkt und stornierten Benutzer.
Zusätzlich können Ausgabebuchungen verarbeitet werden, insbesondere im Zusammenhang mit Taschengeldausgabe oder Essensausgabe. Dabei werden Zeitpunkt, Ausgabeart, Person, Ort, Bearbeiter, Notiz und Stornoangaben verarbeitet.
Zweck ist die laufende Zugangskontrolle, die Anwesenheits- und Abwesenheitsprüfung, die Ausgabe- und Versorgungsdokumentation sowie die spätere Auswertung. Zur Nachvollziehbarkeit werden Datensätze grundsätzlich nicht unbemerkt verändert, sondern Änderungen und Stornos protokolliert.
13. Kontrollgänge, besondere Vorkommnisse und Verwahrgegenstände
Für Kontrollgänge können Schicht, Beginn, Ende, Bereich, beteiligter Mitarbeiter, Ergebnis, Notiz und erfassender Benutzer verarbeitet werden.
Für besondere Vorkommnisse können Zeitpunkt, Kategorie, Kurzbeschreibung, Beschreibung, Bewohnerbezug, Ort, erfassender Benutzer und hochgeladene Dateien verarbeitet werden. Kategorien können zum Beispiel Körperverletzung, Diebstahl, Evakuierung, Ruhestörung, medizinischer Vorfall, Brandalarm oder sonstige Ereignisse sein.
Für Verwahrgegenstände („Arservarte“) können Bewohnerbezug, Beschreibung des Gegenstands, Code, Fotos, Erfassungszeitpunkt, ausgebender und erfassender Benutzer, Status und interne Notizen verarbeitet werden.
14. DIAS-/A2D-Übermittlung
Soweit die DIAS-/A2D-Schnittstelle aktiviert und eingerichtet ist, kann RGS Anwesenheits- und Abwesenheitsinformationen an das DIAS-System übermitteln. Dabei können insbesondere NRW-Nummer, DIAS-Einrichtung, Erfassungstyp, fachlicher Zeitpunkt, Referenz-ID, Ort, Übertragungsstatus, technische Antwortdaten, Fehlercodes, Fehlermeldungen, Versuchszähler, Korrelations-IDs und Zeitpunkte der Übertragung verarbeitet werden.
Die Übertragung erfolgt technisch über eine gesicherte Verbindung und kann eine Client-Zertifikatsauthentifizierung sowie Zugangsdaten verwenden. Zweck ist die elektronische Meldung von Anwesenheits- und Abwesenheitsdaten an das angebundene Fachverfahren. Die konkrete Rechtsgrundlage ist durch den jeweiligen Betreiber bzw. Verantwortlichen zu bestimmen.
15. Berichte, Exporte und Suchfunktionen
RGS stellt Such-, Filter-, Bericht- und Exportfunktionen bereit, etwa zu Anwesenheit, Abwesenheit, Abwesenheitszeiten, Besucherstatistiken, Kontrollgängen, besonderen Vorkommnissen, Bewegungsprotokollen und Unterbringungsübersichten.
Bei Exporten, insbesondere Excel- oder PDF-Dateien, können personenbezogene Daten in herunterladbaren Dateien enthalten sein. Für die weitere Speicherung, Weitergabe oder Löschung solcher Exporte ist der jeweilige Benutzer bzw. Betreiber verantwortlich.
16. Protokollierung, Integrität und Sicherheitsüberwachung
Zur Nachvollziehbarkeit und zum Schutz der Daten verarbeitet RGS Protokoll- und Sicherheitsdaten. Dazu gehören insbesondere Benutzer, Aktion, Zeitpunkt, Zielobjekt, IP-Adresse, User-Agent, aufgerufener Pfad, HTTP-Methode, Statuscode, Dauer der Anfrage, Audit-Daten, Hashwerte, vorherige Hashwerte und Hinweise auf rückdatierte Buchungen.
Zweck ist die Erkennung von Missbrauch, Fehleranalyse, Revisionssicherheit, Sichtbarkeit nachträglicher Änderungen, Integritätsprüfung und Absicherung gegen unbefugte Nutzung. Rechtsgrundlage ist regelmäßig Art. 6 Abs. 1 lit. f DSGVO; soweit gesetzliche Nachweis- oder Dokumentationspflichten bestehen, zusätzlich Art. 6 Abs. 1 lit. c DSGVO.
17. Benachrichtigungen
RGS kann, soweit aktiviert, automatische E-Mail-Benachrichtigungen versenden. Dies kann insbesondere Ereignisse wie Archivierung, Transfer, Krankenhaus, ärztliche Behandlung, Rückkehr oder andere sicherheitsrelevante Hinweise betreffen. Dabei können Name oder Kennung der betroffenen Person, DIAS-/NRW-Nummer, Ereignisart, Zeitpunkt und der erfassende Benutzer verarbeitet und an konfigurierte Empfängeradressen gesendet werden.
Benachrichtigungsempfänger werden mit Name, E-Mail-Adresse, Aktivstatus und ausgewählten Benachrichtigungskategorien gespeichert. Empfängerlisten sind durch den jeweiligen Betreiber sorgfältig zu pflegen.
18. Backups und Wiederherstellung
Zur Sicherung des Betriebs können Datenbank-, Datei- und Konfigurationssicherungen erstellt werden. Backups können personenbezogene Daten enthalten, die auch in der produktiven Anwendung gespeichert sind. Die Verarbeitung dient der Wiederherstellung nach Fehlern, Ausfällen oder Sicherheitsvorfällen.
Backups werden nur so lange aufbewahrt, wie es für Wiederherstellung, Sicherheit, Vertragszwecke oder gesetzliche Pflichten erforderlich ist. Der Zugriff auf Backups ist auf berechtigte Administratoren zu beschränken.
19. Empfänger und Kategorien von Empfängern
Personenbezogene Daten können je nach Nutzung an folgende Kategorien von Empfängern übermittelt oder für diese zugänglich gemacht werden:
- berechtigte Benutzer der Anwendung innerhalb ihres Rollen- und Kundenbereichs,
- Betreiber, Auftraggeber oder Unterkunftsleitungen, soweit sie Verantwortliche sind,
- technische Dienstleister für Hosting, Datenbank, Dateispeicher, E-Mail und Wartung,
- DIAS-/A2D-Fachverfahren, soweit die Schnittstelle aktiviert ist,
- konfigurierte E-Mail-Empfänger für Benachrichtigungen,
- Behörden, Gerichte oder andere Stellen, soweit hierzu eine rechtliche Verpflichtung besteht.
20. Drittlandübermittlungen
Eine planmäßige Übermittlung personenbezogener Daten in Staaten außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums findet nicht statt. Hosting, Speicher und E-Mail-Versand sind auf Anbieter mit Sitz in Deutschland ausgerichtet. Sollte in Zukunft ein Dienstleister mit Drittlandbezug eingesetzt werden, erfolgt dies nur bei Vorliegen der dafür erforderlichen datenschutzrechtlichen Voraussetzungen.
21. Speicherdauer und Löschung
Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Zweck erforderlich ist, gesetzliche Aufbewahrungspflichten bestehen, vertragliche Pflichten erfüllt werden müssen oder berechtigte Nachweis- und Sicherheitsinteressen bestehen.
Kontaktanfragen werden gelöscht, sobald sie abschließend bearbeitet wurden und keine Aufbewahrungspflichten entgegenstehen. Server- und Sicherheitsprotokolle werden grundsätzlich nur so lange gespeichert, wie sie für Sicherheit, Fehleranalyse und Missbrauchsabwehr erforderlich sind.
Innerhalb der geschützten Anwendung können Löschungen fachlich eingeschränkt sein, weil sicherheits- und revisionsrelevante Buchungen nachvollziehbar bleiben müssen. In solchen Fällen werden Datensätze archiviert, storniert, gesperrt oder mit einem Verlauf versehen, statt unbemerkt entfernt zu werden. Konkrete Lösch- und Aufbewahrungsfristen sind durch den jeweiligen Verantwortlichen bzw. Betreiber festzulegen.
22. Datensicherheit
RGS setzt technische und organisatorische Maßnahmen ein, um personenbezogene Daten zu schützen. Dazu gehören insbesondere verschlüsselte Übertragung per HTTPS, rollenbasierte Zugriffsrechte, Passwort-Hashing, Protokollierung, Integritätsprüfungen, Storno- und Archivfunktionen, Zugriffsbeschränkungen, getrennte Kundenbereiche und technische Sicherheitsmaßnahmen auf Serverebene.
Benutzer der Anwendung sind verpflichtet, Zugangsdaten vertraulich zu behandeln, nur erforderliche Daten einzugeben und Exporte oder heruntergeladene Dateien vor unbefugtem Zugriff zu schützen.
23. Keine automatisierten Einzelentscheidungen
RGS trifft keine ausschließlich automatisierten Entscheidungen im Sinne von Art. 22 DSGVO, die gegenüber betroffenen Personen rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen. Die Anwendung stellt Statusinformationen, Prüfhinweise und Auswertungen bereit; fachliche Entscheidungen verbleiben bei berechtigten Personen des jeweiligen Betreibers.
24. Minderjährige und besonders schutzwürdige Personen
In Unterkünften können auch Daten minderjähriger oder besonders schutzwürdiger Personen verarbeitet werden. Solche Daten dürfen nur verarbeitet werden, soweit dies für die Aufgabenwahrnehmung erforderlich ist und eine geeignete Rechtsgrundlage besteht. Betreiber haben hierbei besondere Sorgfalt auf Datensparsamkeit, Zugriffsbeschränkung und Vertraulichkeit zu legen.
25. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der DSGVO insbesondere folgende Rechte:
- Recht auf Auskunft über die verarbeiteten personenbezogenen Daten,
- Recht auf Berichtigung unrichtiger Daten,
- Recht auf Löschung, soweit keine Aufbewahrungs- oder Nachweispflichten entgegenstehen,
- Recht auf Einschränkung der Verarbeitung,
- Recht auf Datenübertragbarkeit, soweit die gesetzlichen Voraussetzungen vorliegen,
- Recht auf Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen,
- Recht auf Widerruf einer Einwilligung mit Wirkung für die Zukunft, sofern eine Verarbeitung auf Einwilligung beruht.
Zur Ausübung Ihrer Rechte können Sie sich an info@refugee-guard-system.de wenden. Wenn Ihre Anfrage Daten betrifft, die durch einen Betreiber oder Auftraggeber in der geschützten Anwendung verarbeitet werden, kann es erforderlich sein, die Anfrage an diesen Verantwortlichen weiterzuleiten oder mit diesem abzustimmen.
26. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für den Sitz des Verantwortlichen in Nordrhein-Westfalen ist insbesondere die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW) zuständig.
Website: https://www.ldi.nrw.de/
27. Pflicht zur Bereitstellung personenbezogener Daten
Die Nutzung der öffentlichen Website ist grundsätzlich ohne aktive Angabe personenbezogener Daten möglich. Für das Kontaktformular benötigen wir die dort abgefragten Angaben, um Ihre Anfrage beantworten zu können.
In der geschützten RGS-Anwendung kann die Bereitstellung bestimmter Daten erforderlich sein, damit Zugangskontrolle, Anwesenheitsprüfung, Besucherführung, Berichte oder Schnittstellen ordnungsgemäß funktionieren. Welche Angaben im konkreten Einsatz verpflichtend sind, legt der jeweilige Betreiber bzw. Verantwortliche nach Zweck und Rechtsgrundlage fest.
28. Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung kann angepasst werden, wenn sich technische Funktionen, eingesetzte Dienstleister, rechtliche Anforderungen oder Verarbeitungsabläufe ändern.