Datenschutzerklärung
Zuletzt aktualisiert: September 2026
Diese Übersetzung dient nur dem Verständnis. Rechtsverbindlich ist ausschließlich die französische Fassung.
Vigicap verarbeitet personenbezogene Daten im Einklang mit der Verordnung (EU) 2016/679 (DSGVO) und dem französischen Gesetz Informatique et Libertés. Diese Seite beschreibt, welche Daten verarbeitet werden, zu welchem Zweck und welche Rechte Ihnen zustehen.
Wer wofür verantwortlich ist
Vigicap wird in zwei verschiedenen Rollen tätig, und die Unterscheidung bestimmt, an wen Sie eine Anfrage richten:
- Für die Daten Ihres eigenen Kontos (Verantwortlicher): Name, E-Mail-Adresse, gehashtes Passwort, Rolle, Anmeldeprotokolle Ihrer Nutzerinnen und Nutzer. Vigicap entscheidet über diese Verarbeitungen und steht dafür ein.
- Für die Daten Ihrer KMU-Kunden (Auftragsverarbeiter, Art. 28 DSGVO): Kundenakten, Diagnosen, Maßnahmenpläne, Nachweise, Register. Sie als IT-Dienstleister entscheiden, welche Daten zu welchem Zweck erhoben werden; Vigicap verarbeitet sie ausschließlich nach Ihren Weisungen und für Ihre Rechnung. Eine betroffene Person, die bei einem KMU-Kunden beschäftigt ist, macht ihre Rechte daher bei ihrem Dienstleister geltend und nicht bei Vigicap — den wir erforderlichenfalls unterstützen. Die jeweiligen Pflichten in diesem Rahmen sind im Auftragsverarbeitungsvertrag im Einzelnen geregelt.
Kontakt für alle Fragen zu Daten: contact@vigicap.fr. Ein Datenschutzbeauftragter (DSB) ist derzeit nicht benannt, da die Benennung im Sinne von Artikel 37 DSGVO für die aktuelle Tätigkeit nicht verpflichtend ist.
Anbieter des Dienstes: Vigicap wird von NEXTLAB herausgegeben. Die vollständigen Registerangaben finden Sie im Impressum.
Verarbeitete Daten
- MSP-Konto: Name, E-Mail-Adresse, Passwort (gehasht), Rolle, Organisation.
- Fachdaten, die vom MSP eingegeben werden: Akten seiner KMU-Kunden, Diagnosen, Maßnahmen, Angebote, NIS2-Register.
- Konnektor-Zugangsdaten: Instanz-URL und API-Token der Werkzeuge des Kunden, im Ruhezustand verschlüsselt (AES-256-GCM).
- Technische Daten: Audit-Protokolle (Aktion, Zeitstempel, IP-Adresse), die für Sicherheit und Nachvollziehbarkeit erforderlich sind.
- Öffentliche Selbsteinschätzung: die auf der Selbsteinschätzungsseite eingegebene E-Mail-Adresse zum Erhalt des Berichts, die Lesesprache, die angegebene Branche und Mitarbeiterzahl sowie der berechnete Wert. Die einzelnen Antworten werden nicht gespeichert.
Zwecke und Rechtsgrundlage
- Bereitstellung des Dienstes und Erfüllung des Vertrags (Art. 6.1.b DSGVO).
- Sicherheit, Betrugsprävention und Nachvollziehbarkeit — berechtigtes Interesse (Art. 6.1.f).
- Erfüllung gesetzlicher und buchhalterischer Pflichten (Art. 6.1.c).
- Versand des angeforderten Selbsteinschätzungsberichts und Nachverfolgung dieser Anfrage — Einwilligung (Art. 6.1.a), erhoben über ein nicht vorangekreuztes Kästchen und jederzeit widerrufbar (Art. 7.3).
Empfänger und Unterauftragsverarbeiter
Die Daten werden weder verkauft noch abgetreten. Die tatsächlichen Unterauftragsverarbeiter sind die folgenden:
- Scaleway — Hosting der Anwendung und der Daten, in Frankreich.
- Brevo (Sendinblue, Frankreich) — Versand der Transaktions-E-Mails. Verarbeitung in der EU.
- Stripe (Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin, Irland) — Einzug des Abonnements des MSP: Identität und Rechnungsanschrift, USt-IdNr., Zahlungshistorie und Zahlungsmittel. Kartendaten werden in einem von Stripe gehosteten Formular eingegeben und laufen niemals über die Server von Vigicap. Diese Verarbeitung betrifft die Daten des Kontos des MSP, niemals die seiner KMU-Kunden.
Abfrage des Registers Sirene (INSEE): Wenn Sie beim Anlegen einer Kundenakte nach einem Unternehmen suchen, wird der eingegebene Name oder die SIRET an das INSEE (Frankreich) übermittelt, um das amtliche Unternehmensregister abzufragen. Übermittelt wird ausschließlich diese Abfrage — keine Daten Ihrer Agentur, keine Diagnoseinhalte — und die zurückgegebenen Informationen sind öffentlich. Ein Hinweis, der von Bedeutung ist: Bei einem Einzelunternehmen ist die Firma der Name einer natürlichen Person, sodass sich die Suche auf einen Personennamen beziehen kann. Es handelt sich um bereits im Register veröffentlichte Daten, aber wir schreiben es lieber, als zu behaupten, es seien niemals personenbezogene Daten betroffen. Das INSEE ist insoweit eine öffentliche Datenquelle und kein Auftragsverarbeiter im Sinne von Artikel 28 — es verarbeitet keine Daten für unsere Rechnung. Die Ergebnisse werden bis zu 30 Tage zwischengespeichert, um die Zahl der Aufrufe zu begrenzen.
Anmeldung mit Google (optional). Wenn Sie „Mit Google anmelden" anstelle eines Passworts wählen, führt Ihr Browser Sie zur Authentifizierung zu Google Ireland Limited, und Google übermittelt uns vier Angaben und keine weitere: eine dauerhafte Kontokennung, Ihre E-Mail-Adresse, die Angabe, ob Google sie als verifiziert ansieht, und den auf Ihrem Google-Konto angezeigten Namen. Wir fordern keinen weiteren Zugriff an — weder auf Ihr Postfach noch auf Ihre Kontakte oder Ihren Kalender — und erhalten niemals Ihr Google-Passwort. Diese Weitergabe lösen Sie selbst aus, indem Sie diese Anmeldeart wählen: Bei Verwendung eines Passworts wird nichts an Google übermittelt, und Sie können jederzeit zu einem Passwort zurückkehren. Google handelt hier für die von ihm durchgeführte Authentifizierung als Verantwortlicher nach seiner eigenen Datenschutzerklärung und nicht als Auftragsverarbeiter von Vigicap. Es werden ihm keine Daten Ihrer KMU-Kunden übermittelt.
Einsatz künstlicher Intelligenz
Vigicap verwendet kein Modell künstlicher Intelligenz: Es werden keine Daten an einen KI-Anbieter übermittelt. Die Vorschläge der Plattform beruhen auf deterministischen Regeln und Dokumentvorlagen und unterliegen Ihrer Validierung; es wird keine automatisierte Entscheidung im Sinne von Artikel 22 DSGVO getroffen.
Speicherdauer
- Kontodaten und Fachdaten: für die gesamte Dauer der Vertragsbeziehung gespeichert, danach auf Anfrage gelöscht (siehe „Ihre Rechte“).
- Konnektor-Zugangsdaten: bei Trennung des Konnektors unmittelbar gelöscht.
- Token zur Adressbestätigung und zum Zurücksetzen des Passworts: zur einmaligen Verwendung, mit Ablauf nach 24 Stunden bzw. 30 Minuten.
- Audit-Protokolle: für die Dauer der Vertragsbeziehung gespeichert. Eine automatische Bereinigung besteht bis heute nicht; ihre Löschung erfolgt zusammen mit der Löschung des Kontos. Wir sagen es, statt eine Dauer anzukündigen, die der Dienst noch nicht anwendet.
- Reichweitenmessung: 13 Monate, die von der CNIL empfohlene Höchstdauer, gewählt, weil sie den Vergleich eines Monats mit demselben Monat des Vorjahres erlaubt — der einzige analytische Grund, diese Daten so lange aufzubewahren. Eine Bereinigung läuft nächtlich gegen die Umami-Datenbank und entfernt darüber hinausgehende Ereignisse, Sitzungen und die zugehörigen Daten. Diese Messungen enthalten keine IP-Adresse: Das Schema von Umami speichert keine, und der Tracker setzt kein Cookie.
- Technische Fehlerberichte: 3 Monate. Fehlermeldungen, die unsere selbst gehostete GlitchTip-Instanz sammelt — erreichbar ausschließlich aus unserem privaten Netz —, werden nach dieser Frist automatisch gelöscht. Sie dienen der Diagnose und Behebung, niemals der Nachverfolgung einer Person.
- Öffentliche Selbsteinschätzung: 3 Jahre ab Ihrem letzten Kontakt, wobei jede neue Selbsteinschätzung diese Frist neu beginnen lässt. Es ist die Dauer, die die CNIL für Interessentendaten empfiehlt (référentiel « gestion des activités commerciales »), und wir wenden sie als Obergrenze an: eine Empfehlung, keine gesetzliche Pflicht. Eine automatische Bereinigung läuft jede Nacht und löscht die Einträge der Adressen, die innerhalb dieser Frist nicht wieder aufgetaucht sind.
Übermittlungen außerhalb der Europäischen Union
Der Dienst strebt ein Hosting innerhalb der Europäischen Union an. Jede etwaige Übermittlung außerhalb der EU wäre durch geeignete Garantien abgesichert (Standardvertragsklauseln der Europäischen Kommission). Die tatsächliche Hosting-Region ist im Impressum angegeben.
Sicherheit
Verschlüsselung der Token im Ruhezustand, gehashte Passwörter (argon2), widerrufbare Sitzungen, mandantenfähige Trennung je MSP und Audit-Protokoll. Der Anbieter setzt technische und organisatorische Maßnahmen um, die dem Risiko angemessen sind.
Ihre Rechte
Ihnen stehen ein Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Datenübertragbarkeit zu. Diese Rechte werden gegenüber contact@vigicap.fr ausgeübt, mit einer Antwort binnen eines Monats (Art. 12.3 DSGVO). Der Export Ihrer Daten in einem strukturierten Format ist zudem unmittelbar über Audit-Protokoll → DSGVO-Export in der Anwendung verfügbar. Für die Daten Ihrer KMU-Kunden wenden Sie sich bitte an Ihren Dienstleister, da Vigicap insoweit als Auftragsverarbeiter handelt. Sie können bei der CNIL Beschwerde einlegen (cnil.fr).
Cookies
Vigicap verwendet ausschließlich Cookies, die für den Betrieb unbedingt erforderlich sind (Sitzung, Sicherheit). Ohne Ihre Einwilligung wird kein Cookie zur Reichweitenmessung oder zu Werbezwecken gesetzt.
Dieses Dokument beschreibt die Verpflichtungen von Vigicap und stellt keine Rechtsberatung dar. Für die Anwendung dieser Regeln auf Ihre Situation wenden Sie sich bitte an Ihren Rechtsbeistand.