Diese Datenschutzerklärung erläutert, wie Neobuilt AB (Neobuilt, wir, uns oder unser) personenbezogene Daten erhebt, verwendet, weitergibt und schützt, wenn Sie unsere Websites besuchen, ein Neobuilt-Konto erstellen oder nutzen, unsere Software, einschließlich Paramora Prism™, kaufen oder nutzen oder mit uns Kontakt aufnehmen. Sie erläutert außerdem, welche Rechte Sie haben und wie Sie diese ausüben können.
Wir sind in Schweden niedergelassen und sind der Verantwortliche für die in dieser Erklärung beschriebenen personenbezogenen Daten, sofern ein Abschnitt nichts anderes bestimmt. Unsere Kontaktdaten finden Sie in Abschnitt 16.
Datenschutz auf einen Blick
Die Anzeige und Konvertierung von Modellen auf dem Desktop erfolgen auf Ihrem Computer. Konto-, Lizenzierungs-, Zahlungs- und Supportdienste verarbeiten die nachstehend beschriebenen Daten. Sie entscheiden, ob Sie Supportmaterial senden. Wir verkaufen keine personenbezogenen Daten und verwenden keine Werbe-Tracker. Die First-Party-Website-Analyse läuft nur mit Ihrer Einwilligung und verknüpft Besuche nicht mit Ihrem Konto.
1. Wer wir sind und wie Sie uns erreichen
Verantwortlicher ist Neobuilt AB, eine in Schweden eingetragene Gesellschaft mit beschränkter Haftung. Bei Datenschutzfragen und zur Ausübung Ihrer Rechte schreiben Sie an privacy@neo-built.com. Dieses Postfach ist unsere Datenschutz-Kontaktstelle. Unternehmensangaben und Kontaktdaten finden Sie in Abschnitt 16.
2. Was diese Erklärung umfasst
Diese Erklärung gilt für:
- die Websites unter www.neo-built.com und ihre Subdomains, einschließlich des Kontoportals unter www.neo-built.com, des Autorisierungsdienstes unter auth.neo-built.com und der Produkt-API unter api.neo-built.com (zusammen die Website);
- Ihr Neobuilt-Konto und das Kontoportal (das Konto);
- unsere Desktop-Software, einschließlich Paramora Prism™, sowie deren Konto-, Lizenzierungs- und Auslieferungsdienste (die Software);
- Support-, Vertriebs- und sonstige Kommunikation mit uns.
Websites Dritter, Zahlungsanbieter und Identitätsanbieter veröffentlichen eigene Hinweise für die Verarbeitung, die sie selbst kontrollieren. Diese Erklärung umfasst gleichwohl die Informationen, die wir an sie senden oder von ihnen erhalten, sowie die Verarbeitung, die sie in unserem Auftrag durchführen. Abschnitt 12 erläutert die Verarbeitung auf Weisung einer Organisation. Ein künftiges Produkt oder eine wesentlich abweichende Datennutzung erfordert einen geeigneten Hinweis, bevor diese Verarbeitung beginnt.
3. Personenbezogene Daten, die wir erheben
3.1 Informationen, die Sie uns geben
- Kontodaten. Ihre E-Mail-Adresse, Ihr Anzeigename, optionale Profilinformationen wie Name, Unternehmen und Land, ein optionaler Avatar sowie Ihre Anmeldemethoden. Unser Authentifizierungsdienst verarbeitet Passwort-Zugangsdaten, öffentliche Passkey-Schlüssel und Authentifizierungsdatensätze sowie jede von Ihnen aktivierte Registrierung eines zweiten Faktors. Der private Schlüssel eines Passkeys verbleibt bei Ihrem Authenticator; wir erhalten keinen Fingerabdruck und keinen Gesichtsscan, der zu seiner Entsperrung verwendet wird.
- Organisationsdaten. Wenn Sie eine Organisation verwalten: deren Name, die Namen und Rollen der Mitglieder, bestehende Lizenzplatzzuweisungen sowie Angaben zum Rechnungskontakt, die über unseren betreuten Vertriebs- oder Verwaltungsprozess übermittelt werden.
- Verlauf von Premium-Evaluierungen. Wenn Sie ausdrücklich eine individuelle Premium-Evaluierung starten, speichern wir die gewählte Stufe, die Aktivierungs- und Ablaufzeitpunkte, einen Vermerk über die in Anspruch genommene Evaluierung sowie den Verlauf etwaiger vom Support genehmigter Verlängerungen. Wir verwenden dies, um den Zugang bereitzustellen und eine Evaluierung pro Konto durchzusetzen. Es umfasst keine Modellinhalte oder Dateipfade. Der kontogebundene Datensatz folgt der Kontolöschung; gesondert erforderliche Mitarbeiter-Audit-Aufzeichnungen folgen den bestehenden Regeln für die Aufbewahrung und Löschung von Audit-Aufzeichnungen.
- Rechnungsdaten. Ihr Rechnungsname und Ihre Rechnungsadresse, Land, Umsatzsteuer- oder Steueridentifikationsnummer sowie die letzten vier Ziffern und der Kartentyp der bei Stripe hinterlegten Zahlungsmethode. Bei Jahresbestellungen erfassen wir Ihre erklärte Eigenschaft als Verbraucher oder Geschäftskunde, die Zustimmung zur Verlängerung, den vereinbarten Betrag und die Währung sowie Nachweise über Verlängerungserinnerungen und Kündigungen. Diese Finanz- und Bestelldatensätze folgen dem Aufbewahrungsplan für Abrechnungsdaten; die Kontolöschung entfernt die Kontoverknüpfung, soweit eine Aufbewahrung erforderlich ist. Vollständige Kartennummern gehen direkt an Stripe und erreichen unsere Systeme nie.
- Kommunikation. Nachrichten an Support, Vertrieb, Sicherheit oder Datenschutz, einschließlich des Produkts, des Betreffs, der Beschreibung und weiterer von Ihnen gemachter Angaben. Anfrageformulare der Website speichern Ihre Übermittlung, relevante Diagnose- oder Vertriebsangaben, Antworten und den Status des Supportfalls. Mitarbeiter können interne Prüfvermerke erfassen. Transaktionsbestätigungen, Antworten und Statusbenachrichtigungen senden wir über unseren E-Mail-Anbieter. Gastanfragen verwenden einen privaten Zugriffslink, der nach 30 Tagen abläuft; dieser Ablauf löscht die Anfrage nicht. Zur Missbrauchsverhinderung verwenden wir in kurzlebigen Ratenbegrenzungszählern einen schlüsselabhängigen Hash der Verbindungs-IP-Adresse. Anhänge und Diagnosedaten werden nur über einen mit dem Support vereinbarten Kanal entgegengenommen.
- Auswahlentscheidungen. Cookie-Entscheidungen, Benachrichtigungseinstellungen, Oberflächen- und Workflow-Einstellungen sowie gespeicherte Präferenzen zu Produktnutzungsanalysen, Absturzberichten, Personalisierung und Synchronisierung. Die Verfügbarkeit dieser Einstellungen in der jeweiligen App hängt von den von ihr unterstützten Funktionen ab. Das Speichern einer optionalen Auswahl sendet für sich genommen weder Telemetriedaten noch einen Absturzbericht.
3.2 Auf der Website automatisch erhobene Informationen
- Verbindungs- und Länderdaten. Cloudflare verarbeitet IP-Adressen, aufgerufene Seiten, Zeitstempel, Browser- und Geräteinformationen sowie Sicherheitssignale, um die Website bereitzustellen und zu schützen. Für die Cookie-Steuerung reduzieren wir sein Ländersignal auf die Kategorie „im Geltungsbereich“ oder „übrige Welt“. Davon getrennt verwenden Preisseite und Kasse Länderinformationen, um einen regionalen Preis auszuwählen und die Kaufberechtigung zu prüfen. Rechnungs-, Zahlungsland- und Preiszoneninformationen können zusammen mit Transaktionsdatensätzen aufbewahrt werden; die für die Cookie-Steuerung verwendete Reduzierung gilt nicht für alle Länderdaten.
- Anmeldeereignisse. Wenn Sie sich anmelden oder Sicherheitseinstellungen ändern, zeichnet unser Authentifizierungsanbieter den Zeitpunkt, die verwendete Methode, die IP-Adresse und den Browser auf, damit Sie Ihre Sitzungen überprüfen können und wir Missbrauch erkennen können.
- Cookies und ähnliche Speichertechnologien. Abschnitt 5 beschreibt die Speicherung für Anmeldung, Einstellungen, Sicherheit und Zahlung. Mit Ihrer vorherigen Analyse-Einwilligung erfassen wir Aufrufe öffentlicher Seiten und ausgewählte Link-Klicks, pseudonyme Besucher- und Sitzungskennungen, verweisende Domains und Kampagnen-Tags, Geräte-, Browser- und Betriebssystemkategorien, das ungefähre Land bzw. die ungefähre Region sowie die IP-Adresse. Wir erfassen keine Query-Strings, Formularinhalte oder Aktivitäten auf privaten Konto-, Zahlungs- oder Bewerberzugangsseiten. Wir verwenden keine Werbe-Pixel, kein Session-Replay und keine Kontoverknüpfung. Die Kasse bettet die Zahlungsoberfläche von Stripe ein; deren Verarbeitung wird nachstehend gesondert beschrieben.
3.3 Informationen aus der Software
Paramora Prism™
- Anmeldung. Prism meldet Sie über Ihren Systembrowser und unseren Autorisierungsdienst an; das Plugin sieht Ihr Passwort nie. Es erhält kurzlebige Token, die Ihr Konto identifizieren.
- Berechtigungsprüfungen. Konto- und Lizenzkennungen, Aktivierungs- und Lease-Datensätze, Produktversion und -kanal, Gerätekennungen oder Rechner-Hashes, Anfragezeitpunkte und Verbindungsinformationen werden verwendet, um den Zugang zu validieren und lizenzierte Komponenten auszuliefern. Ein Hash oder eine pseudonyme Kennung kann weiterhin ein personenbezogenes Datum sein, wenn sie mit einem Konto verknüpft ist; sie ist nicht automatisch anonym.
- Automatisierungsschlüssel. Für die Nutzung ohne Benutzeroberfläche (headless) speichern wir nur einen Hash des Schlüssels und einen vierstelligen Hinweis.
- Lokale Protokolle. Das Plugin schreibt Protokolle und Validierungsberichte auf Ihrem eigenen Rechner. Sie werden nicht an uns gesendet.
- Diagnosedaten. Das Plugin kann lokale Protokolle und technische Details auf Ihrem Rechner aufbewahren. Diese Website stellt derzeit keinen Upload von Diagnosedaten bereit. Wenn der Support über einen gesondert vereinbarten sicheren Kanal um eine Datei bittet, entscheiden Sie, was Sie bereitstellen, und sollten sie zuvor prüfen; Zugriffstoken dürfen niemals enthalten sein.
- Modellinhalte. Das lokale Öffnen oder Konvertieren eines Modells lädt weder dessen Inhalte noch Exporte oder Validierungsberichte zu uns hoch. Wenn Sie solches Material gesondert dem Support bereitstellen, verarbeiten wir das von Ihnen gesendete Material für diese Anfrage.
Update- und Komponentenanfragen legen dem Auslieferungsdienst Verbindungsinformationen offen. Einige Kataloginformationen können öffentlich sein; die berechtigungsgebundene Auslieferung kann außerdem Konto- und Lizenzinformationen verwenden. Wir behandeln nicht alle Update-Anfragen als anonym. Wesentliche Änderungen dieser Verarbeitung werden erläutert, bevor sie eingeführt werden.
3.4 Informationen aus anderen Quellen
- Identitätsanbieter. Wenn Sie eine aktivierte Anmeldemethode eines Drittanbieters wählen, übermittelt der Anbieter Identitätsinformationen wie eine Anbieterkennung, die E-Mail-Adresse und den Profilnamen oder das Profilbild, entsprechend den Berechtigungen und der Konfiguration dieser Anmeldemethode.
- Ihre Organisation. Wenn unser betreuter Verwaltungsprozess Ihr Konto mit einer Organisation verknüpft, erhalten wir die dafür erforderlichen Mitgliedschafts- und Rolleninformationen. Ihre Konto-E-Mail-Adresse bleibt Teil Ihres eigenen Identitätsdatensatzes und wird im Mitgliederverzeichnis der Organisation nicht offengelegt.
- Stripe. Zahlungs- und Abonnementereignisse liefern Kunden-, Bestell-, Rechnungs- und Abonnementkennungen, Beträge, Währungen, Steuern, Rechnungs- oder Zahlungslandinformationen, Angaben zur Zahlungsmethode wie Kartenmarke und letzte vier Ziffern, soweit verfügbar, sowie den Status von Zahlungen, Erstattungen, Zahlungsanfechtungen oder Betrugsprüfungen. Wir bewahren Transaktionsdatensätze und einige Ereignisdaten des Anbieters für Bereitstellung, Abstimmung und Support auf. Vollständige Zahlungskartennummern werden direkt in die Zahlungsoberfläche von Stripe eingegeben.
- Öffentliche und kommerzielle Quellen. Bei Geschäftskunden können wir Unternehmensregister und Sanktionslisten prüfen, um rechtliche Verpflichtungen zu erfüllen.
3.5 Was wir nicht erheben
Wir erheben nicht absichtlich besondere Kategorien personenbezogener Daten (etwa Gesundheits-, biometrische, genetische, religiöse oder politische Daten), amtliche Identifikationsnummern, genaue Standortdaten oder personenbezogene Daten von Kindern (Abschnitt 13). Bitte nehmen Sie solche Daten nicht in Supportanfragen auf.
4. Warum wir personenbezogene Daten verwenden und auf welcher Rechtsgrundlage
Die Tabelle erläutert unsere Zwecke und die jeweiligen Rechtsgrundlagen der DSGVO, wenn wir als Verantwortlicher handeln. Vertrag gilt, wenn die Verarbeitung für unseren Vertrag mit Ihnen persönlich erforderlich ist; bei der Ansprechperson einer Organisation ist unser berechtigtes Interesse die Verwaltung dieser Kundenbeziehung. Die Verarbeitung ausschließlich auf Weisung einer Organisation folgt Abschnitt 12. Soweit wir uns auf berechtigte Interessen stützen, müssen wir diese Interessen gegen Ihre Rechte abwägen; Sie können gemäß Abschnitt 10 Widerspruch einlegen.
| Zweck | Daten | Rechtsgrundlage |
|---|---|---|
| Bereitstellung der Website und Gewährleistung ihrer Sicherheit | Verbindungsdaten, Sicherheitssignale, Regionsklasse | Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Betrieb einer sicheren, verfügbaren Website |
| Erstellung und Verwaltung Ihres Kontos, Anmeldung, Aufrechterhaltung Ihrer Sitzungen und Sicherheitseinstellungen | Kontodaten, Avatar, Einstellungen und Anmeldeereignisse | Vertrag (Art. 6 Abs. 1 lit. b DSGVO) |
| Verkauf, Aktivierung, Validierung und Durchsetzung von Lizenzen, Lizenzplätzen, Pools und Schlüsseln | Kontodaten, Berechtigungsprüfungen, Rechnerkennungen, Organisationsdaten | Vertrag (Art. 6 Abs. 1 lit. b DSGVO) für persönliche Lizenzen; berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) für die Lizenzdurchsetzung und die Verwaltung des Zugangs von Geschäftskunden |
| Zahlungsabwicklung, Rechnungsstellung, Bearbeitung von Erstattungen, Erhebung und Meldung von Steuern, Buchführung | Rechnungsdaten, Bestellverlauf | Vertrag (Art. 6 Abs. 1 lit. b DSGVO); rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Buchführungs- und Steuerrecht |
| Bereitstellung von Support und Beantwortung Ihrer Anfragen | Kommunikation, von Ihnen gesendete Diagnosedaten, Kontodaten | Vertrag (Art. 6 Abs. 1 lit. b DSGVO), soweit für Ihren Dienst oder angeforderte vorvertragliche Maßnahmen erforderlich; berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) an der Beantwortung von Anfragen und der Lösung von Problemen; Weisungen nach Anhang B für Auftragsverarbeitungsdaten |
| Erkennung, Untersuchung und Verhinderung von Betrug, Missbrauch und Sicherheitsvorfällen | Verbindungsdaten, Anmeldeereignisse, Berechtigungsprüfungen, Betrugssignale von Stripe | Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Schutz des Dienstes und seiner Nutzer; rechtliche Verpflichtung: Sicherheit der Verarbeitung |
| Aufzeichnung von Dienstereignissen und Anzeige von Hinweisen im Konto; Unterstützung vom Anbieter bereitgestellter Belege oder gesondert vereinbarter Hinweise, soweit konfiguriert | Kontodaten, Rechnungsdaten | Vertrag (Art. 6 Abs. 1 lit. b DSGVO); rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) |
| Speicherung von Kommunikations- und optionalen Produkteinstellungen | Kontokennung und Ihre gespeicherten Auswahlentscheidungen | Vertrag (Art. 6 Abs. 1 lit. b DSGVO) für angeforderte Einstellungen; Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) für optionale Verarbeitung nur, wenn sie gesondert erläutert und aktiviert wurde |
| Untersuchung von Dienstproblemen und Kapazitätsplanung | Betriebs-, Support- und Lizenzierungsinformationen; aggregierte Statistiken | Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) an der Aufrechterhaltung und Verbesserung der Zuverlässigkeit des Dienstes; keine über die Weisungen hinausgehende gesonderte Nutzung von Support-Beispielen aus der Auftragsverarbeitung |
| Einhaltung des Rechts, einschließlich Sanktionsprüfung und rechtmäßiger Anfragen von Behörden | Konto- und Rechnungsdaten, Bestellverlauf | Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) |
| Beantwortung datenschutzrechtlicher Anfragen und Nachweis der Einhaltung | Anfragedetails, verhältnismäßige Identitätsprüfungen, Export- oder Löschaufzeichnungen und Korrespondenz | Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Betroffenenrechte und Rechenschaftspflichten |
| Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen | Alle vorstehenden Daten, soweit relevant | Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) |
| Auswahl regionaler Preise und Prüfung der Kaufberechtigung | Ländersignale, Rechnungs- und Zahlungslandinformationen, Preiszone | Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) an der Verwaltung regionaler Angebote und der Verhinderung von Missbrauch; rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO), soweit Steuerrecht oder anwendbares Sanktionsrecht dies verlangt |
Wir benötigen die erforderlichen Identitäts- und Kontaktinformationen, um ein Konto zu erstellen, Lizenz- und Geräteinformationen, um den lizenzierten Zugang zu validieren, und die relevanten Rechnungsinformationen, um einen Kauf abzuwickeln. Notwendige Verbindungs- und Sicherheitsdaten werden verarbeitet, wenn Sie den Dienst nutzen. Optionale Profilangaben, ein Avatar und Support-Beispiele sind freiwillig; ohne ausreichende Informationen können wir eine Anfrage möglicherweise nicht untersuchen. Lizenzprüfungen sowie regionale Preis- oder Berechtigungsprüfungen verwenden automatisierte Regeln. Diese Prüfungen können den angezeigten Preis oder die Gewährung des Zugangs beeinflussen. Wenn Sie ein Ergebnis für falsch halten, wenden Sie sich an den Support, um eine Überprüfung durch einen Menschen zu erhalten und das Ergebnis anzufechten. Wir werden prüfen, welche zusätzlichen Schutzmaßnahmen erforderlich sind, wenn eine automatisierte Entscheidung rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.
7. Internationale Datenübermittlungen
Wir sind von Schweden aus tätig. Die konfigurierte primäre Supabase-Datenbankregion für Konto-, Lizenz- und Rechnungsdaten ist Stockholm, Schweden (eu-north-1); eine primäre Datenbankregion legt jedoch nicht fest, wo jedes Backup, jedes Protokoll oder jeder Supportzugriff erfolgt. Hosting-, Auslieferungs-, Support- oder Zahlungsvorgänge anderer Anbieter können Länder außerhalb des EWR einbeziehen. Das Dienstleisterregister benennt die Standortinformationen und Bestätigungen, die für diesen überarbeiteten Hinweis noch erforderlich sind. Beschränkungen unterliegende Übermittlungen erfordern eine gültige Grundlage für den jeweiligen Empfänger und die jeweilige Verarbeitung, etwa einen einschlägigen Angemessenheitsbeschluss oder abgeschlossene Standardvertragsklauseln mit der erforderlichen Bewertung und ergänzenden Schutzmaßnahmen. Übermittlungsregeln des Vereinigten Königreichs oder der Schweiz gelten gesondert, soweit relevant. Wir behandeln die öffentliche Zertifizierung eines Anbieters oder seine veröffentlichte Vertragsvorlage nicht als Nachweis des Mechanismus, der unser Vertragsverhältnis regelt. Wenden Sie sich an das Datenschutz-Postfach, um die anwendbaren Übermittlungsinformationen und eine Kopie der Schutzmaßnahmen zu erhalten, wobei notwendige vertrauliche Informationen geschwärzt werden.
8. Wie lange wir personenbezogene Daten aufbewahren
Die Aufbewahrung hängt vom Zweck ab, davon, ob Ihr Konto oder ein Supportfall aktiv bleibt, von der Notwendigkeit, Sicherheitsereignisse zu untersuchen, und von geltenden Aufbewahrungs- oder Anspruchsanforderungen. Die nachstehend vorgeschlagenen Fristen sind noch kein umgesetzter automatischer Löschplan. Zeitbasierte Löschung und Schwärzung bleiben deaktiviert, bis ein genehmigtes Legal-Hold-Modell und ein Archiv-Prüfpunkt für privilegierte Audit-Aufzeichnungen durchgesetzt werden können; das bloße Überschreiten eines vorgeschlagenen Zeitfensters führt daher nicht zur Löschung oder Schwärzung. Datensätze können über diese vorgeschlagenen Fristen hinaus bestehen bleiben, während die Aufbewahrungskontrollen fertiggestellt werden; dies begründet jedoch kein Recht, nicht erforderliche personenbezogene Daten unbegrenzt aufzubewahren. Löschanträge werden gesondert geprüft und unterliegen weiterhin den gesetzlichen Antwortfristen. Der noch offene Plan und die Backup-Zeiträume der Anbieter müssen bestätigt werden, bevor dieser überarbeitete Hinweis endgültig ist.
| Daten | Wie lange | Was danach geschieht |
|---|---|---|
| Kontoprofil, Einstellungen, Anmeldemethoden und Organisationsmitgliedschaft | Für die Dauer des Kontos | Gelöscht, wenn eine genehmigte Kontolöschung abgeschlossen ist; die Angaben des Antragstellers werden aus dem abgeschlossenen Anfragedatensatz entfernt |
| Sicherheits- und Aktivitätsprotokolle (Anmeldungen, Lizenzplatzänderungen, Schlüsselereignisse) | 24 Monate | Vorgeschlagene Löschfrist. Die Kontolöschung entfernt oder schwärzt identifizierende Verknüpfungen, soweit möglich; verbleibende Ereignisdatensätze sind nicht notwendigerweise anonym. |
| Prism-Aktivierungen und Rechnerkennungen | 18 Monate nach der Deaktivierung | Gelöscht mit der Aktivierung; gelöscht mit dem Konto |
| Historische Gerätedatensätze der Anwendung | 12 Monate nach der letzten Anmeldung | Gelöscht; gelöscht mit dem Konto |
| Floating-Leases von Prism | 90 Tage nach Freigabe oder Ablauf | Gelöscht; gelöscht mit dem Konto |
| Widerrufene Automatisierungsschlüssel und Nachweise über Aktivierungsversuche | 24 Monate nach dem Widerruf oder Versuch | Gelöscht |
| Buchhaltungsinformationen in Bestellungen, Rechnungen und zugehörigen Datensätzen | Bis zum Ende des siebten Jahres nach dem Kalenderjahr, in dem das Geschäftsjahr endet, soweit das schwedische Buchführungsrecht dies verlangt | Aufbewahrung der für Buchführung und Steuern tatsächlich erforderlichen Informationen; die gesetzliche Frist gilt nicht automatisch für jeden Lizenz- oder Gerätedatensatz. Entfernung sonstiger personenbezogener Angaben und direkter Stripe-Verknüpfungen, sobald sie nicht mehr benötigt werden. Nicht umkehrbare Sperr-Hashes für Anbieterkennungen verhindern eine versehentliche erneute Verknüpfung, nachdem die direkte Verknüpfung entfernt wurde. |
| Supportkorrespondenz und Diagnosedaten | Diagnosedaten bis zum Abschluss des Vorgangs; Korrespondenz bis zu 24 Monate nach Abschluss | Gelöscht |
| Website-Analyse mit Einwilligung | IP-Adressen sieben Tage; Ereignisse 90 Tage; gehashte Widerrufsbestätigungen 90 Tage | Abgelaufene IP-Adressen und Ereignisse werden sofort aus den Berichten ausgeschlossen und in zeitlich begrenzten geplanten Wartungsläufen alle 15 Minuten entfernt. Der Widerruf fordert die Löschung der Ereignisse des Browsers an. Geschützte Backups folgen der gesonderten Aufbewahrung des Auftragsverarbeiters und müssen bereinigt werden, bevor wiederhergestellte Daten Anfragen bedienen. |
| Workflow-Datensätze zu Betroffenenanfragen | 24 Monate nach Abschluss oder Ablehnung | Die E-Mail-Adresse des Antragstellers, die Kontoverknüpfung und die Arbeitsnotizen werden entfernt, sobald die Anfrage abgeschlossen ist; der pseudonyme Workflow-Datensatz wird anschließend nach 24 Monaten gelöscht |
| Abgeschlossene Datensätze zur Support-Impersonation und zu externen Vorgängen | 24 Monate nach Abschluss | Gelöscht |
| Verifizierte Stripe-Webhook- und Spiegel-Nutzdaten | Webhook-Nutzdaten 30 Tage nach dem späteren der beiden Ereignisse Abschluss der Verarbeitung und Abschluss der Bereitstellung; Nutzdaten von Objekten im Endzustand 90 Tage nach der Synchronisierung | Vorgeschlagene Schwärzung detaillierter Zahlungsereignisse unter Beibehaltung der für die Abstimmung noch erforderlichen Kennungen und Ergebnisse. Beibehaltene Kennungen können weiterhin personenbezogene Daten sein. |
| Audit-Kette für privilegierte Zugriffe | Aufbewahrungsfrist noch zu bestätigen | Zugriffs- und Sicherheitsnachweise verbleiben derzeit in der Audit-Aufzeichnung, bis ein genehmigter Archiv-Prüfpunkt und Löschplan beschlossen ist. Die technische Integrität des Audits allein ist weder eine gesetzliche Aufbewahrungspflicht noch eine rechtliche Aufbewahrungssperre (Legal Hold). |
| Verbrauchte oder abgelaufene Step-up-Token-Digests für Mitarbeiter | 24 Stunden nach Verwendung oder Ablauf | Gelöscht nach dem vorgeschlagenen Plan |
| Kommunikationsentscheidungen und Abmeldungen | So lange, wie es zur Einhaltung Ihrer Entscheidung erforderlich ist | Als Sperrvermerk aufbewahrt, damit Sie nicht erneut kontaktiert werden |
| Website-Verbindungsprotokolle bei unserem Hosting-Anbieter | Anbieterspezifische Zeiträume noch zu bestätigen | Die Löschung hängt vom konfigurierten Dienst ab; hier wird keine feste Löschfrist des Anbieters zugesagt |
| Cookie-Entscheidung und Regionsklasse | 12 Monate bzw. 24 Stunden, in Ihrem Browser | Laufen automatisch ab |
| Für einen Rechtsanspruch relevante Daten | Bis der Anspruch und jede Verjährungsfrist enden | Gelöscht |
Das Kontoportal übermittelt einen Löschantrag; es löscht das Konto nicht sofort und kündigt kein Abonnement. Wir verifizieren den Antrag, veranlassen etwaige Abonnementkündigungen und Änderungen der Organisationsinhaberschaft und koordinieren die Löschung von Profilbildern und externen Kontodatensätzen. Eine genehmigte Löschung entfernt Kontodaten und gibt Lizenzplätze der Organisation frei; Datensätze, die für einen rechtmäßigen Zweck noch benötigt werden, werden eingeschränkt oder, soweit möglich, von der Verknüpfung getrennt. Entkoppelte, gehashte oder pseudonyme Datensätze können weiterhin personenbezogene Daten sein. Wir erläutern, welche Daten wir aufbewahren müssen und warum. Datensätze und Backups der Anbieter erfordern eigene Löschvereinbarungen; eine Löschung in der Datenbank belegt nicht, dass jede Kopie gelöscht wurde. Stripe kann Informationen für Zwecke, die es selbst kontrolliert, gemäß seinem eigenen Hinweis aufbewahren.
9. Wie wir personenbezogene Daten schützen
Wir wenden dem Risiko angemessene technische und organisatorische Maßnahmen an, darunter:
- Verschlüsselung bei der Übertragung für jede Verbindung sowie Host-only- und Secure-Sitzungscookies auf der Kontodomain;
- E-Mail-Verifizierung und die für Ihr Konto aktivierten Passkey- oder Zweitfaktor-Optionen;
- Datenbank-Zugriffsrichtlinien und Rollenprüfungen, die den Zugriff auf Ihre eigenen Datensätze und auf die Organisationsdatensätze beschränken, zu deren Verwaltung Sie befugt sind;
- gehashte Passwort- und Automatisierungsschlüssel-Prüfung, soweit anwendbar, geschützte Server-Zugangsdaten und eingeschränkter Zugriff auf Verwaltungsfunktionen;
- gesonderte Kontrollen für die Softwareauslieferung, beschrieben auf der Sicherheitsseite; eine unsignierte Vorschauversion wird als solche gekennzeichnet und nicht als signierte Produktionsversion dargestellt;
- Protokollierung sicherheitsrelevanter Konto- und Verwaltungsaktionen;
- ein koordiniertes Verfahren zur Offenlegung von Sicherheitslücken, beschrieben auf der Sicherheitsseite.
Kein System ist vollkommen sicher. Soweit wir Verantwortlicher sind, melden wir eine Verletzung des Schutzes personenbezogener Daten unverzüglich und, soweit möglich, binnen 72 Stunden, nachdem sie uns bekannt wurde, der zuständigen Aufsichtsbehörde, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen. Wir begründen jede Verzögerung und benachrichtigen betroffene Personen unverzüglich, wenn die Verletzung voraussichtlich ein hohes Risiko zur Folge hat, vorbehaltlich der gesetzlichen Ausnahmen. Soweit wir als Auftragsverarbeiter handeln, benachrichtigen wir den betreffenden Verantwortlichen gemäß Anhang B der Nutzungsbedingungen. Melden Sie eine Kontokompromittierung oder eine Sicherheitslücke an security@neo-built.com.
10. Ihre Rechte und wie Sie sie ausüben
10.1 Ihre Rechte
Vorbehaltlich der Bedingungen und Ausnahmen des anwendbaren Rechts umfassen Ihre Rechte:
- Auskunft über die personenbezogenen Daten, die wir über Sie gespeichert haben, und Erhalt einer Kopie;
- Berichtigung unrichtiger oder unvollständiger Daten;
- Löschung Ihrer Daten, wenn für uns kein Grund mehr besteht, sie aufzubewahren;
- Einschränkung der Verarbeitung unter den gesetzlich beschriebenen Umständen;
- Datenübertragbarkeit: wenn die Verarbeitung automatisiert erfolgt und auf einer Einwilligung oder einem Vertrag beruht, Erhalt der von Ihnen bereitgestellten personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format sowie deren Übermittlung an einen anderen Verantwortlichen, soweit technisch machbar;
- Widerspruch gegen eine auf berechtigten Interessen beruhende Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, sowie jederzeit gegen Direktwerbung;
- Widerruf der Einwilligung jederzeit, soweit wir uns auf sie stützen, ohne dass die Verarbeitung vor dem Widerruf berührt wird;
- einer Entscheidung, die ausschließlich auf einer automatisierten Verarbeitung beruht und rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, nicht unterworfen zu sein, vorbehaltlich der gesetzlichen Ausnahmen;
- Einlegung einer Beschwerde bei einer Aufsichtsbehörde.
10.2 Wie Sie sie ausüben
Verwenden Sie das Kontoportal, um Ihr Profil zu aktualisieren, einen Export anzufordern, Sitzungen und Geräte zu verwalten oder die Löschung zu beantragen. Der Exportantrag gelangt zur Beantwortung in unsere Datenschutz-Warteschlange; er schaltet außerdem einen geschützten ZIP-Download mit Kontodaten und einem etwaigen gespeicherten Avatar frei. Wenden Sie sich für sonstige personenbezogene Daten oder für Hilfe bei jedem Recht an privacy@neo-built.com, auch wenn Sie sich nicht anmelden können. Wir fordern zusätzliche Identitätsangaben nur an, wenn dies vernünftigerweise erforderlich ist. Nach der DSGVO antworten wir unverzüglich und innerhalb eines Monats nach Eingang. Rechtfertigen die Komplexität oder die Anzahl der Anfragen eine Verlängerung um bis zu zwei weitere Monate, teilen wir Ihnen dies innerhalb des ersten Monats mit und begründen es. Anfragen sind in der Regel kostenlos; ist eine Anfrage offenkundig unbegründet oder exzessiv, können wir ein angemessenes zulässiges Entgelt verlangen oder die Bearbeitung ablehnen, wobei wir den Grund sowie Ihre Beschwerde- und gerichtlichen Rechtsbehelfsmöglichkeiten erläutern. Wir benachteiligen Sie nicht für die Ausübung Ihrer Rechte.
10.3 Beschwerden und Aufsichtsbehörden
Sie können sich mit einem Anliegen an uns wenden, müssen dies aber nicht tun, bevor Sie sich bei einer Behörde beschweren. In Schweden können Sie sich an Integritetsskyddsmyndigheten (IMY), die schwedische Datenschutzbehörde, Box 8114, 104 20 Stockholm, Schweden, imy@imy.se, www.imy.se wenden. Nach der DSGVO können Sie sich auch bei einer Behörde des Ortes beschweren, an dem Sie Ihren gewöhnlichen Aufenthalt oder Arbeitsplatz haben oder an dem Ihrer Ansicht nach ein Verstoß begangen wurde. Personen mit Wohnsitz im Vereinigten Königreich oder in der Schweiz können sich an das Information Commissioner's Office bzw. den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten wenden, soweit das jeweilige Recht anwendbar ist.
11. Marketingkommunikation
Neobuilt verwendet Resend für Supportgespräche und, bei aktivierten Jahresabonnementprogrammen, für notwendige Verlängerungserinnerungen mit Ihrem Tarif, Verlängerungsdatum, Betrag und Abrechnungslink. Supabase Auth kann die für Ihr Konto erforderlichen konfigurierten Bestätigungs-, Wiederherstellungs- und sicheren E-Mail-Änderungsnachrichten senden, und Stripe kann einen Zahlungsbeleg oder einen anderen Anbieterhinweis senden, wenn diese Funktion dort konfiguriert ist. Diese Website betreibt derzeit keinen allgemeinen Versand von Produkt-, Sicherheits- oder Marketing-E-Mails. Diese notwendigen Konto- und Anbieternachrichten sind davon getrennt und melden Sie nicht für Marketing an. Gespeicherte Benachrichtigungseinstellungen bedeuten nicht, dass heute eine Marketingnachricht gesendet wird. Wir werden die automatische jährliche Verlängerung im Self-Service nicht aktivieren, bevor der erforderliche Inhalt und die Zustellung der Verlängerungsmitteilung verifiziert wurden. Vor der Einführung von Marketing werden wir den Zweck erläutern und, soweit erforderlich, eine Einwilligung einholen. Eine etwaige Bestandskundenausnahme wird nur genutzt, wenn alle anwendbaren Voraussetzungen erfüllt sind, einschließlich einschlägiger ähnlicher Produkte und einer klaren, kostenlosen Abmeldemöglichkeit sowohl bei der Erhebung der Adresse als auch in jeder Nachricht. Sie können der Direktwerbung jederzeit unter privacy@neo-built.com widersprechen. Wir geben Ihre Daten nicht für das eigene Marketing einer anderen Organisation weiter.
12. Organisationskonten
Wenn eine Organisation unsere Software für ihre Mitglieder lizenziert, werden die Erstellung, Einladung, Entfernung und das Verlassen von Mitgliedschaften derzeit über den betreuten Vertrieb oder die betreute Verwaltung abgewickelt. Im Kontoportal können befugte Manager bestehende Lizenzplätze zuweisen, freigeben und neu zuweisen sowie die Namen, Rollen, den Lizenzplatz- und Aktivierungsstatus der Mitglieder und den Status der Lizenzen der Organisation sehen. Sie können keine E-Mail-Adressen, Passwörter, Passkeys, persönlichen Lizenzen oder Sitzungen der Mitglieder sehen.
Für die Verzeichnis-, Rollen- und Lizenzplatzverwaltung auf dokumentierte Weisung der Organisation sowie für vereinbarte, in ihrem Auftrag verarbeitete Support-Beispiele handeln wir als Auftragsverarbeiter gemäß Anhang B der Nutzungsbedingungen. Die Organisation ist für ihre Zwecke und Hinweise verantwortlich. Für unsere eigene Kontoauthentifizierung, Sicherheit, Lizenzdurchsetzung, Rechnungsstellung und Rechtskonformität bleiben wir Verantwortlicher, auch wenn Sie die Lizenz einer Organisation nutzen. Sie können sich wegen Ihrer Rechte entweder an die Organisation oder an uns wenden; Anfragen zu Auftragsverarbeitungsdaten leiten wir an die Organisation weiter, Anfragen zu den Daten, für die wir Verantwortlicher sind, bearbeiten wir selbst. Die Beendigung der Mitgliedschaft beendet den Organisationszugang; ein persönliches Konto kann gesondert fortbestehen.
13. Kinder
Konten und Käufe sind für Erwachsene ab 18 Jahren oder, soweit anwendbar, ab dem höheren Volljährigkeitsalter bestimmt. Wir richten diese Dienste nicht an Kinder und fordern sie nicht wissentlich auf, Konten zu erstellen. Wenn Sie glauben, dass wir personenbezogene Daten eines Kindes gespeichert haben, wenden Sie sich an privacy@neo-built.com. Wir werden dies untersuchen und geeignete Schritte einleiten, einschließlich der Löschung, wenn kein rechtmäßiger Grund für die Aufbewahrung besteht. Die vertragliche Altersanforderung ist von nationalen Regelungen zur Einwilligung von Kindern in die Datenverarbeitung unabhängig.
14. Informationen für bestimmte Rechtsordnungen
14.1 Europäischer Wirtschaftsraum, Vereinigtes Königreich und Schweiz
Die DSGVO gilt für die Verarbeitung im Rahmen der Tätigkeiten unserer schwedischen Niederlassung, auch wenn sich eine Person außerhalb des EWR befindet. Das Recht des Vereinigten Königreichs und der Schweiz gilt nach seinem jeweiligen Geltungsbereich und seinen Anforderungen; es ist mit der DSGVO nicht identisch. Ein etwaig erforderlicher örtlicher Vertreter und zusätzliche Angaben müssen für den betreffenden Dienst bestimmt werden, bevor diese Verarbeitung beginnt.
14.2 Vereinigte Staaten
Die Datenschutzgesetze der US-Bundesstaaten haben unterschiedliche Geltungsbereiche, Definitionen und Rechte. Soweit eines davon auf unsere Verarbeitung anwendbar ist, erfüllen wir seine anwendbaren Anforderungen zu Zugang, Berichtigung, Löschung, Übertragbarkeit, Opt-out, Einspruch und Diskriminierungsverbot. Wir verkaufen keine personenbezogenen Daten, geben sie nicht für kontextübergreifende verhaltensbasierte Werbung weiter und verwenden sie nicht für zielgerichtete Werbung. Konto-Zugangsdaten können nach einigen Gesetzen als sensible personenbezogene Informationen gelten; wir verwenden sie für den Kontozugang und die Sicherheit. Wenden Sie sich an das Datenschutz-Postfach, um eine Anfrage zu stellen oder unsere Antwort anzufechten. Ein bevollmächtigter Vertreter kann handeln, soweit zulässig, vorbehaltlich einer verhältnismäßigen Verifizierung. Eine bundesstaatsspezifische Ergänzung ist erforderlich, wenn das anwendbare Recht über diese Erklärung hinausgehende Angaben verlangt.
14.3 Andere Länder
Sie können auch Rechte nach anderen anwendbaren lokalen Datenschutzgesetzen haben. Wenden Sie sich an das Datenschutz-Postfach, wenn Sie Hilfe bei deren Ausübung benötigen. Diese Erklärung ersetzt keinen erforderlichen lokalen Hinweis, Vertreter oder Beschwerdeweg; diese müssen für einen Dienst bereitgestellt werden, soweit anwendbar.
15. Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung, wenn sich unsere Verarbeitung, unsere Dienstleister oder das Recht ändern. Das Datum des Inkrafttretens und das Datum der letzten Änderung werden oben auf der Seite angezeigt, und wir halten frühere Fassungen auf Anfrage bereit. Bei wesentlichen Änderungen geben wir die gesetzlich erforderliche Mitteilung über die Website und das Konto. Wenn das anwendbare Recht oder der Vertrag eine Zustellung per E-Mail verlangt, lassen wir diese Änderung nicht wirksam werden, bevor ein verifizierter Zustellkanal besteht. Wir werden bereits erhobene personenbezogene Daten nicht ohne eine Rechtsgrundlage dafür in wesentlich anderer Weise verwenden, was bedeuten kann, dass wir um Ihre Einwilligung bitten.
16. Kontakt
Fragen, Anfragen und Beschwerden zu dieser Erklärung richten Sie an privacy@neo-built.com. Produktsupport erhalten Sie unter support@neo-built.com, Abrechnungsfragen unter billing@neo-built.com und Sicherheitsmeldungen unter security@neo-built.com.
| Angabe | Details |
|---|---|
| Rechtlicher Name | Neobuilt AB |
| Gründungsland | Schweden |
| Organisationsnummer | 559519-2781 |
| Umsatzsteuer-Identifikationsnummer | SE559519278101 |
| Website | www.neo-built.com |
| Allgemeine Anfragen und Support | support@neo-built.com |
| Abrechnung und Bestellungen | billing@neo-built.com |
| Datenschutz und Betroffenenanfragen | privacy@neo-built.com |
| Sicherheitsmeldungen | security@neo-built.com |