Rechtliche Hinweise
Datenschutzerklärung nach Art. 13 und 14 DSGVO
Fassung 2026-08-02.1
1. Plattformbetreiber – eigene Verarbeitungen
RA. Klaus Pernthaler, Waltherplatz 2, 39100 Bozen (BZ), entiflow@entiflow.eu. Der Betreiber ist Verantwortlicher für den öffentlichen Webauftritt, Vertrags- und Kundenverwaltung, Plattform-Benutzerkonten, Abrechnung, Support und eigene Sicherheitsprotokolle.
Ein Datenschutzbeauftragter ist nicht benannt. Für öffentliche Stellen ist die Benennung nach Art. 37 Abs. 1 Buchst. a DSGVO verpflichtend; betreibt eine öffentliche Körperschaft diese Installation, ist die Angabe hier zu ergänzen.
2. Mandant als Verantwortlicher für Fachverfahren
Für Vergaben, Beschaffungen, Beiträge, Bewerbungen, Arbeitssicherheit, Hinweisgebersysteme und andere Fachakten bestimmt grundsätzlich die im Portal genannte Körperschaft, Organisation oder das Unternehmen Zwecke und wesentliche Mittel. Sie ist dafür Verantwortlicher. Der Plattformbetreiber verarbeitet diese Daten im Regelfall auf dokumentierte Weisung als Auftragsverarbeiter nach Art. 28 DSGVO. Verantwortlicher, DPO/RPD, Rechtsgrundlage und Aufbewahrung werden direkt am jeweiligen externen Formular angezeigt.
3. Welche Daten verarbeitet werden und wozu
| Datenart | Zweck | Rechtsgrundlage |
|---|---|---|
| Anmeldedaten: Benutzername, Passwort als Hashwert, Name, Funktion | Zugang zur Anwendung, Zuordnung von Handlungen zu Personen | Art. 6 Abs. 1 Buchst. b und c DSGVO |
| Anmeldeversuche: Benutzername, Zeitpunkt, IP-Adresse | Abwehr automatisierter Anmeldeversuche | Art. 6 Abs. 1 Buchst. f DSGVO (Sicherheit der Verarbeitung) |
| Inhalte der Vorgänge und Register, einschliesslich hochgeladener Dokumente | Führung der Verwaltungsvorgänge der jeweiligen Körperschaft | Art. 6 Abs. 1 Buchst. c und e DSGVO in Verbindung mit den jeweils einschlägigen Fachgesetzen |
| Protokolldaten: wer hat wann welche Handlung ausgeführt | Nachvollziehbarkeit und Nachweisführung | Art. 6 Abs. 1 Buchst. c DSGVO, Art. 5 Abs. 2 DSGVO |
| Angaben externer Antragsteller im Antragsportal | Bearbeitung des eingereichten Antrags | Art. 6 Abs. 1 Buchst. b, c und e DSGVO |
4. Meldekanal für Hinweisgeber
Der Meldekanal nach dem Gesetzesvertretenden Dekret Nr. 24/2023 kann ohne Anmeldung und ohne Angabe des Namens genutzt werden. Es wird keine Sitzung angelegt und kein Cookie gesetzt. Wer freiwillig Kontaktdaten angibt, tut dies zum Zweck der Rückfrage; die Identität eines Hinweisgebers unterliegt dem besonderen Schutz nach Art. 12 des genannten Dekrets und wird ausschliesslich den dafür zuständigen Personen zugänglich gemacht.
Offen gesagt: Eine netzwerkseitige Anonymität kann diese Anwendung nicht zusichern. Der Betreiber des Servers sieht technisch bedingt die IP-Adresse des Aufrufs. Wer vollständige Anonymität benötigt, sollte den Kanal nicht aus dem Netz der eigenen Einrichtung heraus verwenden.
5. Cookies
Diese Anwendung setzt ausschliesslich Sitzungscookies, die für den angeforderten Dienst unbedingt erforderlich sind. Sie enthalten keine personenbezogenen Inhalte, sondern nur eine zufällige Sitzungskennung, und werden beim Schliessen des Browsers oder beim Abmelden gelöscht.
| Name | Zweck | Dauer |
|---|---|---|
| vergabeagent | Sitzung der internen Anwendung | bis zum Schliessen des Browsers |
| antragsportal | Sitzung des externen Antragsportals | bis zum Schliessen des Browsers |
| dokumentfreigabe | Sitzung eines externen Freigabelinks | bis zum Schliessen des Browsers |
Für technisch notwendige Cookies verlangt Art. 122 des Gesetzesvertretenden Dekrets Nr. 196/2003 keine Einwilligung, sondern nur diese Information. Ein Einwilligungsbanner erscheint deshalb nicht. Es findet keine Analyse des Nutzungsverhaltens statt, keine Reichweitenmessung und keine Profilbildung; Dienste Dritter werden auf den öffentlichen Seiten nicht eingebunden.
6. Empfänger und Auftragsverarbeiter
Die Daten werden nicht verkauft und nicht zu Werbezwecken weitergegeben. Zugriff haben ausschliesslich die berechtigten Benutzer der jeweiligen Körperschaft; die Anwendung trennt die Daten verschiedener Körperschaften voneinander.
7. Speicherdauer
Vorgangs- und Registerdaten werden so lange aufbewahrt, wie es die für die jeweilige Körperschaft geltenden Aufbewahrungsvorschriften verlangen. Anmeldeversuche werden nach kurzer Zeit gelöscht, sobald sie ihren Zweck der Missbrauchsabwehr erfüllt haben. Gelöschte Einträge werden zunächst nur gekennzeichnet und lassen sich zurückholen; erst ein zweiter, ausdrücklicher Schritt entfernt sie endgültig.
- Sicherheitsprotokolle: 30 Tage, soweit kein Sicherheitsvorfall eine längere Aufbewahrung erfordert
- Kunden- und Vertragsverwaltung: noch festzulegen
- Support: noch festzulegen
- Mandantenfachakten: nach den vom jeweiligen Mandanten festgelegten gesetzlichen Aufbewahrungsfristen
8. Ihre Rechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Für Fachakten wenden Sie sich an den im konkreten Formular genannten Mandanten; für Plattformdaten an den oben genannten Betreiber.
Ausserdem können Sie Beschwerde bei der Aufsichtsbehörde erheben: Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Rom (www.garanteprivacy.it).
9. Automatisierte Entscheidungen
Es findet keine automatisierte Entscheidungsfindung einschliesslich Profiling im Sinne des Art. 22 DSGVO statt. Die Anwendung bereitet vor und dokumentiert; jede Entscheidung wird von einem Menschen getroffen.
10. Datenquellen und Pflichtangaben
Daten stammen von den betroffenen Personen, von deren Organisation, aus eingereichten Unterlagen sowie – soweit gesetzlich zulässig – aus amtlichen Registern und von beteiligten Behörden. Bei indirekter Erhebung nennt der zuständige Mandant Kategorien und Quelle im konkreten Fachhinweis. Ohne erforderliche Pflichtangaben sind Anmeldung, Antrag oder Verfahren möglicherweise nicht bearbeitbar.
11. Sicherheit und Datenschutzverletzungen
Die Plattform setzt rollen- und mandantenbezogene Zugriffe, Transportverschlüsselung, Protokollierung, Passwort-Hashing und getrennte Portalsitzungen ein. Die konkreten technischen und organisatorischen Maßnahmen sind Anlage der Vereinbarung zur Auftragsverarbeitung. Datenschutzverletzungen werden dokumentiert und dem verantwortlichen Mandanten entsprechend der Vereinbarung unverzüglich gemeldet.
Diese Seite stellt zusammen, was die Anwendung tatsächlich tut, und trägt die vom Betreiber hinterlegten Angaben ein. Sie ist keine Rechtsberatung und kein anwaltlich geprüftes Muster. Ob der Text für die konkrete Einrichtung, ihre Verarbeitungstätigkeiten und ihre Rechtsform vollständig ist, beurteilt der Betreiber.
Stand der Anwendung: 2026-07-30.
© 2026 RA. Klaus Pernthaler.
Alle Rechte vorbehalten.