Datenschutzhinweise
1. Verantwortlicher
CUICS Systems UG (haftungsbeschränkt)
Fährstraße 217, 40221 Düsseldorf
E-Mail-Adresse: mail@cuics-group.com
2. Datenschutzbeauftragter
Max Mustermann
n/a
Registrierung und Level-1-Kontoführung
Für die Erstellung einer CUICS.ID auf Level 1 verarbeiten wir ausschließlich Ihre E-Mail-Adresse, den nicht rücklesbaren Passwort-Hash, die bevorzugte Sprache, die Bestätigung des Mindestalters von 16 Jahren sowie Zeitpunkt und Fassung der zur Kenntnis genommenen Datenschutzhinweise. Name, Anschrift, Geburtsdatum, Staatsangehörigkeit und Ausweisdaten werden für Level 1 nicht erhoben. Rechtsgrundlage für die Einrichtung und Führung des von Ihnen angeforderten Benutzerkontos ist Art. 6 Abs. 1 Buchst. b DSGVO.
Die Bestätigung der Datenschutzhinweise dokumentiert deren Kenntnisnahme. Sie ist keine datenschutzrechtliche Einwilligung in beliebige oder zukünftige Verarbeitungen. Zusätzliche Angaben werden erst erhoben, wenn Sie eine konkrete Funktion mit weitergehendem Identitätsnachweis nutzen möchten. Hierüber werden Sie gesondert informiert.
E-Mail-Bestätigung und Systemnachrichten
Wir verwenden die E-Mail-Adresse zur Kontobestätigung, Anmeldung, Passwortwiederherstellung sowie für erforderliche Status- und Sicherheitsinformationen. Erst mit Verwendung des einmaligen Bestätigungslinks wird das Konto als Level 1 aktiviert und eine CUICS.ID vergeben. Aktive Superadministratoren erhalten interne Benachrichtigungen über die Registrierung und die anschließende Aktivierung.
Freiwillige Profilangaben
Vorname, Nachname und Profilbild können für die persönliche Ansprache und Darstellung im Portal freiwillig hinterlegt und jederzeit geändert oder entfernt werden. Diese Angaben sind bei Level 1 nicht identitätsgeprüft. Profilbilder werden zugriffsgeschützt gespeichert, serverseitig neu codiert und nicht zur Biometrie oder Gesichtserkennung genutzt.
Zwei-Faktor-Authentisierung
Für normale Level-1-Konten ist 2FA freiwillig. Bei Aktivierung speichern wir den verschlüsselten TOTP-Schlüssel, nur gehashte Wiederherstellungscodes, Aktivierungszeit und technische Zähler zur Verhinderung einer Code-Wiederverwendung. Der QR-Code wird lokal im Browser ohne externen QR-Code-Dienst erzeugt.
Sicherheits- und Änderungsmitteilungen
Änderungen an Profilname, Profilbild oder E-Mail-Adresse werden aus Gründen der Kontosicherheit und administrativen Nachvollziehbarkeit protokolliert. Superadmins erhalten eine datenminimierte Systemmeldung über die Änderung; Profilbilder und Sicherheitscodes werden nicht per E-Mail übermittelt. Eine E-Mail-Änderung wird erst nach Bestätigung der bisherigen und der neuen Adresse wirksam.
Nicht bestätigte Registrierungen
Der Bestätigungslink ist 24 Stunden gültig. Nicht bestätigte Level-1-Registrierungen werden nach derzeit 72 Stunden automatisch gelöscht. Damit wird verhindert, dass nicht abgeschlossene oder missbräuchliche Registrierungen dauerhaft gespeichert bleiben.
Schutz vor automatisierten Angriffen
Zur Abwehr automatisierter Anmelde-, Registrierungs- und Passwortanfragen werden Anfragemengen begrenzt, technisch unrealistisch schnelle Formulareingaben erkannt und bei auffälligem Verhalten zusätzliche lokale Sicherheitsprüfungen eingeblendet. Merkmale der E-Mail- und IP-Adresse werden mit einem geheimen Schlüssel pseudonymisiert gespeichert. Rechtsgrundlage ist unser berechtigtes Interesse an der Verfügbarkeit und Sicherheit des Portals gemäß Art. 6 Abs. 1 Buchst. f DSGVO. Die Abwehrprotokolle werden derzeit nach 30 Tagen automatisch gelöscht. Es wird hierfür kein externer CAPTCHA-Anbieter eingebunden.
Empfänger und Auftragsverarbeiter
Hosting und E-Mail-Versand: ALL-INKL.COM – Neue Medien Münnich. Weitere Empfänger und mögliche Unterauftragnehmer werden vor Produktivbetrieb ergänzt.
Speicherdauer
Ein aktives Konto wird grundsätzlich bis zu seiner Löschung oder bis zum Wegfall des Kontozwecks gespeichert. Eine Kontosperre führt nicht automatisch zur Löschung. Löschanträge werden geprüft. Soweit gesetzliche Aufbewahrungspflichten oder dokumentierte Löschsperren bestehen, werden betroffene Daten bis zum Fristablauf eingeschränkt gespeichert. Für spätere Mandats-, Vertrags- oder GwG-Verarbeitungen gelten eigenständige Zwecke und Fristen.
Ihre Rechte
Sie haben nach Maßgabe der DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde.
Im geschützten DSGVO-Center können Sie eine Datenkopie abrufen, Angaben berichtigen sowie Anfragen zu Auskunft, Einschränkung, Widerspruch und Datenübertragbarkeit stellen. Eine Kontolöschung können Sie im Benutzerkonto oder im DSGVO-Center beantragen und bis zur administrativen Freigabe wieder zurückziehen. Eingang, Bearbeitung und Antwort werden zur Erfüllung und zum Nachweis der Anfrage dokumentiert.
Sicherheit
Passwörter werden nur als kryptografische Hashwerte gespeichert. Bestätigungslinks sind zufällig, einmalig verwendbar, zeitlich begrenzt und werden in der Datenbank nur als Hashwert gespeichert. Superadmin-Konten werden zusätzlich durch verpflichtende Zwei-Faktor-Authentisierung geschützt. Sicherheitsrelevante Vorgänge werden protokolliert. Die Anwendung ist ausschließlich verschlüsselt über HTTPS bereitzustellen.
Dokumentfassung: draft-1
Sicher verschlüsselte Verbindung
CUICS.ID - Anmeldung
Nutzen Sie Ihren persönlichen Zugang.