EPV│ABLE

EPV│ABLE – Datenschutzhinweise für die Anwendung

Fassung: EPV-ABLE-APP-PRIVACY-2026-10-08-V0.5-IG
Stand: 08.10.2026

1 Verantwortlicher und Kontakt

EPV Managing UG (haftungsbeschränkt) i.G., Rosental 5, 80331 München, Deutschland. Geschäftsführer: Fernando Santoro.

Der dort bezeichnete Anbieter ist für die nachfolgend beschriebenen eigenen Verarbeitungsvorgänge verantwortlich. Sie erreichen uns unter hello@epv-group.com, für Datenschutzanliegen unter privacy@epv-group.com. Nachfolgend verwenden wir die Bezeichnung „EPV“. Der Produktname EPV│ABLE und die Dachmarke EPV│GROUP begründen keinen zusätzlichen Verantwortlichen.

Soweit EPV personenbezogene Daten ausschließlich nach dokumentierter Weisung eines Geschäftskunden verarbeitet, ist dieser Kunde Verantwortlicher und EPV Auftragsverarbeiter. Für diese Kundendaten gelten ergänzend die Hinweise des Kunden und die vereinbarte Auftragsverarbeitungsvereinbarung. EPV unterstützt den Kunden bei Datenschutzanliegen; die allgemeine Datenschutzadresse ist keine Erklärung über die Bestellung eines Datenschutzbeauftragten.

2 Geltungsbereich

Diese Hinweise betreffen die Anwendung unter app.epv-able.de einschließlich Anmeldung, Unternehmenszugang, Self-Audit, Financial Health Check und gesondert beauftragter EPV-Verified-Prüfung. Sie sind von den Hinweisen für einen Besuch der Informationswebsite epv-able.de zu unterscheiden.

Die einzelnen Prüfleistungen begründen kein EPV│ABLE-Abonnement. Ein Produktkauf ist weder eine pauschale Einwilligung in Datenverarbeitung noch eine Freigabe sämtlicher EPV-Systeme. Nicht verfügbare oder ausdrücklich als Test bezeichnete Funktionen sind keine produktive Verarbeitung mit Kundendaten. Diese Hinweise aktivieren selbst keine Anmeldung, Zahlung, Datenübernahme oder Integration.

Bewerberdaten, Active Sourcing, besondere Kategorien personenbezogener Daten, strafrechtliche Angaben und personenbezogene Gästeeinzeldaten gehören nicht zum hier beschriebenen regulären Prüfauftrag. Bitte stellen Sie nur erforderliche Daten bereit und entfernen Sie nicht benötigte personenbezogene Angaben vor dem Upload.

3 Datenkategorien und Herkunft

Wir verarbeiten im jeweils erforderlichen Umfang:

Daten erhalten wir unmittelbar von Ihnen, aus dem Anmeldedienst, von Ihrem Arbeitgeber beziehungsweise dem beauftragenden Unternehmen oder dessen berechtigten Nutzern. Angaben zu weiteren in Unterlagen genannten Personen stammen aus den vom Kunden bereitgestellten Unterlagen. Eine autorisierte Übernahme aus GEN│RAL ist eine gesonderte Quelle nach Abschnitt 9; öffentliches Profiling oder Adresszukauf ist damit nicht verbunden.

Soweit EPV eigene Verarbeitungsvorgänge mit nicht unmittelbar erhobenen Daten durchführt, informieren wir über die konkreten Kategorien, Herkunft und Zwecke nach Art. 14 DSGVO grundsätzlich spätestens innerhalb eines Monats, gegebenenfalls früher bei der ersten Kommunikation oder Offenlegung. Gesetzliche Ausnahmen werden nur unter ihren tatsächlichen Voraussetzungen angewandt. Bei Auftragsverarbeitung obliegt diese Information dem verantwortlichen Kunden; EPV unterstützt ihn.

4 Zwecke und Rechtsgrundlagen

Für Anbahnung und Durchführung eines Vertrags mit einer natürlichen Person verarbeiten wir erforderliche Daten nach Art. 6 Abs. 1 lit. b DSGVO. Das betrifft insbesondere die vereinbarte Prüfung, Zugangseinrichtung und geschäftliche Abwicklung. Handeln Sie als Beschäftigter oder Ansprechpartner eines Unternehmens, beruhen Kontaktpflege, Nutzerorganisation und Vertragskoordination auf Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse ist die ordnungsgemäße Durchführung der Geschäftsbeziehung mit dem Unternehmen.

Für sicheren Betrieb, Rollen-/Mandantentrennung, Missbrauchsabwehr, Fehlerklärung und nachvollziehbare Freigaben gilt Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen sind die Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung sowie der Schutz der Kunden und ihrer Daten. Bei konkreten Rechtsansprüchen kann dieselbe Rechtsgrundlage eine auf den Streitgegenstand begrenzte Beweissicherung tragen.

Gesetzlich notwendige Rechnungs-, Steuer- und Aufbewahrungsdaten verarbeiten wir nach Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den jeweils anwendbaren handels- und steuerrechtlichen Vorschriften. Eine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO wird nur für einen ausdrücklich bezeichneten, tatsächlich optionalen Vorgang verwendet. Eine allgemeine Bestätigung, Datenschutzhinweise gelesen zu haben, ersetzt keine Rechtsgrundlage und ist keine solche Einwilligung.

Für Inhalte, die wir im Auftrag des Kunden verarbeiten, bestimmt der Kunde die zulässigen Zwecke und seine Rechtsgrundlage. Art. 28 DSGVO regelt dabei die Auftragsverarbeitung und ersetzt nicht die Rechtsgrundlage des Kunden. Die fachliche Bezeichnung „Verified“ legt die datenschutzrechtliche Rolle nicht automatisch fest. Soweit eine konkret beauftragte fachliche Prüfung eigene Zwecke oder wesentliche Mittel von EPV umfasst, wird diese abweichende Verantwortlichkeit dem Kunden und den betroffenen Personen vor der betreffenden Verarbeitung mitgeteilt. Eine gemeinsame Verantwortlichkeit wird nicht allein wegen der Zusammenarbeit unterstellt.

5 Anmeldung, Nutzerrollen und Sicherheit

Kunden melden sich mit ihrer E-Mail-Adresse und einem einmaligen achtstelligen Code an; ein ChatGPT-Konto ist dafür nicht erforderlich. EPV verarbeitet die E-Mail-Adresse, eine daraus abgeleitete beziehungsweise bereits zugeordnete Nutzerkennung und technische Sicherheitsnachweise. Der Code ist zehn Minuten gültig und kann einmal verwendet werden. Die Anmeldung allein erstellt weder eine Kundenrolle noch einen Kauf oder eine fachliche Datenfreigabe. EPV ordnet den verifizierten Zugang anschließend ausschließlich dem berechtigten Kunden und dessen Unternehmen, Standort und Rolle zu.

Der bestehende interne EPV-Ownerzugang verwendet weiterhin „Sign in with ChatGPT“. Die Plattform verarbeitet dessen Anmeldung und Abmeldung; EPV erhält Nutzerkennung, E-Mail-Adresse und gegebenenfalls Profilnamen, nicht das ChatGPT-Passwort. Diese interne Anmeldung ist keine Voraussetzung für Kunden. Informationen zum internen Verfahren bietet die Sites-Dokumentation.

Für die ausdrücklich gewünschte Kundenanmeldung wird der Cookie __Host-able_customer auf app.epv-able.de verwendet. Er ist HttpOnly, Secure und SameSite=Lax und endet spätestens acht Stunden nach Ausstellung. Er enthält nur einen zufälligen Sitzungswert. Der Server speichert dessen Hash; gültige Kundenrollen und Unternehmenszuordnung werden bei jeder Anfrage erneut geprüft. Die Abmeldung widerruft die Sitzung serverseitig. Der Server speichert Anmeldecodes ausschließlich als zweckgebundene HMAC-Hashes. Abgelaufene Prüfanforderungen und Sitzungen sowie widerrufene Sitzungen werden beim nächsten Anmeldecode-Anforderungslauf entfernt; neue Anforderungen ersetzen ältere unverbrauchte Codes derselben E-Mail-Adresse. Dies sind die Funktionslaufzeiten dieser Anmeldung, keine pauschalen Aufbewahrungsfristen für andere Daten.

Zur Zustellung des Kundencodes nutzt EPV den bereits eingesetzten Dienst Resend. Übermittelt werden die Empfänger-E-Mail-Adresse, der Code, der ausgewählte Sprachtext und eine technische Zustellkennung; keine Prüfungsdokumente, Finanzdaten oder Findings. Eine Annahme durch den Versanddienst beweist noch keinen tatsächlichen Mailboxempfang. Sonstige Support- und Systemübergaben bleiben gesonderte Verarbeitungen. Die bestehenden Angaben zu tatsächlichen Providerverträgen, Verarbeitungsorten, Unterauftragnehmern und gegebenenfalls Übermittlungsgrundlagen in diesem Hinweis gelten auch für den Versanddienst; neue Tatsachen werden nicht durch die bloße Nutzung eines API-Schlüssels bestätigt.

Für administrative EPV-Owner-Funktionen besteht eine zusätzliche Passkey-Prüfung. EPV speichert hierfür öffentliche Schlüssel, Geräte-/Credential-Kennungen, Registrierungs- und Nutzungszeitpunkte sowie Sicherheitsnachweise. Private Passkey-Schlüssel und zur lokalen Entsperrung verwendete biometrische Merkmale werden durch dieses Verfahren nicht an EPV übertragen. Diese zusätzliche Owner-Funktion ist nicht als allgemeiner Kunden-Login per E-Mail-Einmalcode ausgestaltet.

Berechtigungen werden auf den jeweiligen Unternehmens- und Prüfungsbezug begrenzt. Änderungen, fachliche Freigaben und sicherheitsrelevante Vorgänge werden mit dem erforderlichen Nutzer-, Zeit- und Objektbezug dokumentiert. Ein Protokolleintrag ist keine Erlaubnis, sämtliche Inhalte für andere Zwecke weiterzuverwenden.

6 Browserdaten und lokale Finanzvorprüfung

Die aktuelle FHC-Vorprüfung liest eine vom Nutzer ausgewählte Datei lokal im geöffneten Browserfenster und prüft die Zuordnung der Monatswerte. Datei, Vorschau und Zuordnung verbleiben vor dem gesonderten Upload im Arbeitsspeicher dieses Fensters. Der Zahlungsvorgang öffnet in einem anderen Tab. Bei Schließen oder Neuladen des ursprünglichen Fensters muss die Datei gegebenenfalls erneut ausgewählt werden. Die Auswahl und Vorprüfung allein lädt den Dateiinhalt nicht zu EPV hoch. Konto-, Verbindungs- und ausdrücklich ausgelöste Bestelldaten werden davon getrennt verarbeitet.

Die Sprach- und Währungsanzeige wird über URL-Parameter weitergegeben. Die Speicherbeschreibung der Group-Informationswebsite, insbesondere deren Sprachcookie, gilt nicht automatisch für die Anwendung.

Für die zusätzliche Owner-Gerätebestätigung verwendet die Anwendung auf app.epv-able.de den Cookie __Host-epvable_owner_device mit einer Laufzeit von sieben Tagen ab Ausstellung. Er dient nur der Sicherheitsprüfung und ist HttpOnly, Secure und SameSite=Strict. Eine erneute Bestätigung für besonders geschützte Owner-Aktionen gilt fünfzehn Minuten; eine Passkey-Prüfanfrage läuft nach fünf Minuten ab. Dies sind Funktionslaufzeiten, keine pauschalen Löschfristen für alle Sicherheitsprotokolle.

Der Anmeldedienst und die Hostingplattform können eigene notwendige Sitzungs- und Sicherheitsmechanismen verwenden. Deren Laufzeiten sind nicht mit dem EPV-Owner-Cookie gleichzusetzen. Speicherung oder Auslesen auf Ihrem Endgerät ohne Einwilligung erfolgt nur, soweit dies für die Übertragung oder eine ausdrücklich gewünschte Funktion nach § 25 Abs. 2 TDDDG erforderlich ist. Eine zusätzliche nicht erforderliche Endgerätespeicherung benötigt eine wirksame Auswahl. Die weitere Verarbeitung personenbezogener Daten benötigt daneben ihre DSGVO-Rechtsgrundlage.

7 Prüfungsinhalte, Uploads und menschliche Prüfung

Der Self-Audit verarbeitet Ihre Antworten und erforderlichen Nachweise zu einem abgegrenzten Standort und Ergebnisstand. Der Financial Health Check verarbeitet die bestätigten Monatsperioden, die ausgewählte Zuordnung und den zugehörigen Quellenstand. Bevor die Finanzdatei nach dem lokalen Vorlauf tatsächlich hochgeladen wird, prüft die Anwendung den entsprechenden bestätigten Zahlungsanspruch.

Hochgeladene Dateien werden dem jeweiligen Prüfungsgegenstand zugeordnet. Für die technische Sicherheitsprüfung werden erforderliche Dateiinhalte und Metadaten an den eingebundenen Microsoft-Azure-Scanner übermittelt. Nur eine eindeutige unbedenkliche Scanantwort erlaubt die weitere Nutzung; unklare Ergebnisse bleiben in Quarantäne, erkannte Schadsoftware wird für die Nutzung abgewiesen. Die Schadsoftwareprüfung ist keine fachliche Bewertung des Dokumenteninhalts.

Auswertungen und automatische Vorprüfungen können Hinweise, Widersprüche, Risikoprioritäten und Entwürfe erzeugen. Der Self-Audit ist keine unabhängige EPV-Bestätigung. Ein als EPV Verified ausgegebenes Kundenresultat setzt die menschliche fachliche Prüfung und Freigabe durch EPV voraus. Die hier beschriebenen Prozesse treffen keine ausschließlich automatisierten Entscheidungen über Personen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO.

EPV verwendet personenbezogene oder vertrauliche Prüfungsinhalte nicht allein aufgrund der Buchung für allgemeines KI-Training, Werbung, öffentliche Referenzen oder fremde Mandate. Die Nutzung einer Hosting- und Anmeldeplattform ist nicht gleichbedeutend mit einer freigegebenen Übermittlung sämtlicher Prüfungsunterlagen an ein generatives KI-Modell.

8 Empfänger und technische Dienstleister

Zugriff erhalten die für Ihren Prüfungsgegenstand berechtigten Kundennutzer und die tatsächlich zuständigen EPV-Mitarbeiter beziehungsweise Prüfer. Administrative oder Supportzugriffe sind auf ihren erforderlichen Zweck zu beschränken. Dienstleister erhalten nur die für ihre Funktion erforderlichen Daten; bei Verarbeitung im Auftrag gelten die dafür erforderlichen Vereinbarungen.

Die Anwendung wird über OpenAI Sites bereitgestellt. In der technischen Hostingkette werden Cloudflare-Dienste für Anwendungsbetrieb, strukturierte Daten und Dateiablage eingesetzt. Diese Infrastruktur verarbeitet Verbindungs- und Betriebsdaten sowie die jeweils dort gespeicherten Anwendungsdaten. Das OpenAI-/ChatGPT-Konto und dessen Anmeldung unterliegen zusätzlich der eigenen Verantwortlichkeit des Anmeldedienstes für seine Kontozwecke. Eine Vertragspartnerschaft mit EPV hebt diese eigenständigen Zwecke nicht auf.

Sites erfasst nach seiner Produktbeschreibung automatisch Zugriffszahlen für Plattformstatistiken. Daher bedeutet das Fehlen eines zusätzlich von EPV eingebauten Analysewerkzeugs nicht, dass die Hostingplattform keinerlei Verkehrsdaten verarbeitet. Eine darüber hinausgehende Werbeprofilbildung wird durch diese Hinweise nicht eröffnet. Informationen zu Sites

Microsoft Azure ist für den technischen Dateiscan eingebunden. Die für den Scan dokumentierte Region Germany West Central ist keine Zusicherung, dass sämtliche Hosting-, Support-, Protokoll- und Sicherungsvorgänge aller beteiligten Dienste ausschließlich dort stattfinden.

An die veröffentlichten EPV-E-Mail-Adressen gerichtete Kommunikation wird über die hierfür eingesetzte IONOS-Mailinfrastruktur bearbeitet. Dabei werden Absender, Empfänger, Nachrichteninhalt, Anhänge und Zustellinformationen verarbeitet. Bitte senden Sie keine unnötigen Prüfungsrohdaten per E-Mail, sondern verwenden Sie den dafür vorgesehenen geschützten Datenweg.

9 Gesonderte Übergaben und ausgeschlossene Ziele

Eine Übernahme aus GEN│RAL betrifft nur das ausgewählte, versionsbezogene Datenpaket, den angegebenen Prüfzweck und die ausdrücklich bestätigte Zuordnung. Eine Rückgabe freigegebener Findings oder Maßnahmen an GEN│RAL ist ein getrennter, paketbezogen zu autorisierender Vorgang. Eine technische Bestätigung ersetzt nicht automatisch die erforderliche datenschutzrechtliche Grundlage.

Diese Fassung gestattet keine Übermittlung personenbezogener Prüfungsinhalte an EPV│Nexus, EPV│Intelligence oder Notion. Auch Nutzerkennungen, Hashes und Referenzen sind nicht automatisch anonym, wenn eine Zuordnung zu Personen noch möglich ist. Ein gesonderter Datenweg benötigt seine eigene transparente Zweck-, Rollen- und Rechtsgrundlagenbeschreibung. Aus der bloßen Buchung entsteht keine automatische EPV-weite Datennutzung.

10 Zahlungen über Stripe

Dieser Abschnitt betrifft ausschließlich einen tatsächlich bereitgestellten, vom Kunden ausgelösten Zahlungsvorgang. Ein vorbereiteter oder als Sandbox/Test gekennzeichneter Checkout ist keine reale Zahlungsabwicklung und verlangt keine echten Zahlungsdaten.

Bei einem realen Stripe-Checkout werden die erforderlichen Kontakt-, Bestell-, Rechnungs- und Zahlungsangaben verarbeitet. EPV übermittelt insbesondere die E-Mail-Adresse, Produkt-/Preis- und Prüfungsreferenzen, erforderliche Zuordnungskennungen sowie Version und Zeitpunkt der Vertrags-/Datenschutzbestätigung. Im Checkout werden die zur gewählten Zahlungsart und Abrechnung erforderlichen Angaben erhoben. EPV erhält insbesondere Zahlungsstatus und Transaktionsreferenzen. Vollständige Kartendaten gehören nicht in EPV-Freitextfelder, Prüfungsdokumente oder Uploads.

EPV verarbeitet die erforderlichen Abrechnungsdaten nach den in Abschnitt 4 beschriebenen Vertrags-, Geschäftsbeziehungs- und gesetzlichen Grundlagen. Stripe verarbeitet bestimmte Zahlungsdaten als Dienstleister und kann für eigene gesetzliche, Sicherheits- und Betrugspräventionszwecke selbst verantwortlich sein. Die konkrete Rolle hängt vom verwendeten Dienst ab. Die Datenschutzhinweise von Stripe beschreiben diese eigenen Verarbeitungen, Empfänger, internationale Übermittlungen und Rechte. Diese Hinweise erklären Stripe nicht zum Verkäufer der EPV-Prüfleistung und aktivieren keine Zahlung.

11 Verarbeitung außerhalb des Europäischen Wirtschaftsraums

Die Beteiligung internationaler Plattform- und Zahlungsanbieter kann Verarbeitung außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA, einschließen. Eine europäische Domain, eine EU-Vertragsgesellschaft oder eine einzelne deutsche Scanregion ist keine Zusage ausschließlich europäischer Verarbeitung.

Für eine erforderliche Drittlandübermittlung muss im jeweiligen Vertrags- und Datenweg eine zulässige Grundlage vorliegen, etwa ein im konkreten Fall anwendbarer Angemessenheitsbeschluss oder geeignete Garantien nach Art. 46 DSGVO, insbesondere EU-Standardvertragsklauseln und erforderliche ergänzende Maßnahmen. Ein Anbietername oder diese allgemeine Beschreibung ersetzt diese Grundlage nicht. Angaben zu den für den jeweiligen Verarbeitungsvorgang geltenden Empfängern, Standorten und Garantien sowie eine Kopie der einschlägigen Garantien erhalten Sie über privacy@epv-group.com, erforderlichenfalls mit Schwärzungen zum Schutz Dritter.

12 Aufbewahrung, Rückgabe und Löschung

Operative Prüfungsdaten und hochgeladene Dokumente speichern wir während der erforderlichen beauftragten Bearbeitung einschließlich konkret erforderlicher Revisionen. Nach dem tatsächlichen Ende der Prüfleistung beziehungsweise der Verarbeitung und dem ordnungsgemäßen Abschluss-/Abrufhinweis gilt grundsätzlich ein Nachlauf von 30 vollen Kalendertagen (Europe/Berlin) zur gesicherten Rückgabe und zum Abruf. Die Frist beginnt nicht bereits bei Anlage oder Upload. Nach dem Abruffenster erfolgt die kontrollierte Löschung der nicht mehr benötigten aktiven Arbeitsdaten und Kopien. Längere konkret vereinbarte oder gesetzlich erforderliche Abruf-/Wechselpflichten bleiben erhalten; wirksame frühere Löschaufträge werden gesondert berücksichtigt. Bei Auftragsverarbeitung sind die vereinbarte Rückgabe-/Löschwahl und dokumentierte Weisung des verantwortlichen Kunden maßgeblich; der Nachlauf gilt nur für entsprechend vereinbarte oder angewiesene Rückgabe-/Abrufverfahren. Eigene gesetzlich notwendige Belege und konkret erforderliche Rechtsverteidigungsbestände werden getrennt, zweckgebunden und zugriffsbeschränkt behandelt. Eine Kundenrechnung oder ein Auditbericht wird dadurch nicht pauschal zu einem langfristig bei EPV aufzubewahrenden Dokument. Die gesonderten Regeln für Protokolle, Sicherungen und die erneute Anwendung von Löschentscheidungen bei Wiederherstellung bleiben bestehen.

Konto- und Berechtigungsdaten werden für den benötigten Zugang verarbeitet. Nach Ende der Berechtigung dürfen keine weiteren Zugriffe allein aufgrund einer fortbestehenden Datenspeicherung erfolgen. Erforderliche Vertrags- und Freigabenachweise werden davon getrennt behandelt. Rückgabe und Datenabruf richten sich nach den vereinbarten AGB, der konkreten Beauftragung und gegebenenfalls der Auftragsverarbeitungsvereinbarung; zwingende gesetzliche Rechte gehen vor.

Abgeschlossene einfache Kontaktanfragen werden nach der festgelegten dreimonatigen Nachlaufzeit gelöscht, soweit keine konkret einschlägige Aufbewahrungspflicht oder Rechtsverteidigung eine längere Speicherung erfordert. Bei Supportvorgängen richtet sich die weitere Aufbewahrung danach, ob die Angaben noch zur Fehlerbehebung, zum Nachweis der Vertragserfüllung oder zur Bearbeitung eines konkreten Anspruchs erforderlich sind.

Soweit die jeweiligen gesetzlichen Voraussetzungen vorliegen, werden Handels- und Geschäftsbriefe regelmäßig sechs Jahre, Buchungsbelege regelmäßig acht Jahre und Bücher beziehungsweise Jahresabschlüsse regelmäßig zehn Jahre aufbewahrt. Entscheidend sind Belegart, gesetzlicher Fristbeginn und gegebenenfalls Verlängerungen. Eine Finanzdatei oder ein Auditbericht wird nicht allein wegen seines Inhalts pauschal zum zehn Jahre aufzubewahrenden Dokument.

Sicherheits- und Änderungsprotokolle werden nur so lange benötigt, wie sie dem konkreten Schutz-, Störungsaufklärungs- oder Nachweiszweck dienen. Bei Auftragsdaten gelten die dokumentierten Weisungen und Löschregeln des verantwortlichen Kunden. Es wird keine allgemeine einheitliche Tagesfrist für alle App- und Providerprotokolle zugesagt.

Bei einer gesetzlichen Aufbewahrungspflicht oder einem konkreten Streitfall können erforderliche Daten gesondert gesperrt aufbewahrt werden. Grund und Wiedervorlage werden dokumentiert; die Daten dürfen nicht deswegen für andere Zwecke weitergenutzt werden. Ein solcher Legal Hold ist nicht gleichbedeutend mit unbegrenzter Speicherung.

Sicherungen dienen der Wiederherstellung nach einem Ausfall, nicht als gewöhnliches Archiv. Die Löschweitergabe und Aussonderung aus Sicherungen richten sich nach der für den Dienst geltenden Sicherungsrotation und den erforderlichen Wiederherstellungszeiträumen. Für alle Anbieter wird keine ungeprüfte einheitliche Backup-Laufzeit behauptet. Bei einer notwendigen Wiederherstellung sind bereits erteilte Lösch- und Sperranweisungen erneut anzuwenden. Das Ende eines Zugangs ist nicht automatisch die Löschung aller Daten; ein Zahlungsausfall allein rechtfertigt keine Datenlöschung.

13 Pflichtangaben und Wahlmöglichkeiten

Erforderliche Identitäts-, Unternehmens-, Berechtigungs- und Prüfungsangaben werden benötigt, um den Zugang zuzuordnen und die gewählte Leistung zu erbringen. Ohne diese Angaben können der betreffende Zugang oder Prüfauftrag gegebenenfalls nicht bereitgestellt werden. Finanzanalysen benötigen den vereinbarten Datenzeitraum und die dazugehörige belastbare Datengrundlage.

Optionale Angaben und gesonderte Übergaben bleiben davon getrennt. Bitte übermitteln Sie keine nicht benötigten Daten über Beschäftigte, Gäste oder andere Dritte. Soweit Sie Daten für ein Unternehmen bereitstellen, müssen Sie hierzu berechtigt sein; die eigenen Datenschutzpflichten von EPV werden dadurch nicht auf Sie verlagert.

14 Ihre Rechte

Unter den gesetzlichen Voraussetzungen können Sie Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit verlangen. Das Recht auf Datenübertragbarkeit gilt für die gesetzlich erfassten Daten und Verarbeitungen; es ist kein pauschaler Anspruch auf sämtliche Unternehmensunterlagen. Bei Auftragsverarbeitung unterstützen wir den verantwortlichen Kunden bei der Bearbeitung.

Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, können Sie aus Gründen Ihrer besonderen Situation widersprechen. Gegen Direktwerbung besteht ein jederzeitiges Widerspruchsrecht. Eine wirksam erteilte Einwilligung können Sie jederzeit für die Zukunft widerrufen; die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.

Bitte richten Sie Ihr Anliegen an privacy@epv-group.com. Bei begründeten Zweifeln können wir erforderliche zusätzliche Informationen zur Identitätsprüfung anfordern. Eine pauschale Ausweiskopie ist nicht Voraussetzung jeder Anfrage. Auskünfte und personenbezogene Exporte werden sicher an die verifizierte berechtigte Person bereitgestellt.

Wir bearbeiten Anträge unverzüglich und grundsätzlich innerhalb eines Monats. Eine gesetzlich zulässige Verlängerung und ihre Gründe teilen wir innerhalb dieser ersten Frist mit. Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an Ihrem gewöhnlichen Aufenthaltsort, Arbeitsplatz oder am Ort des vermuteten Verstoßes. Für nichtöffentliche Verantwortliche in Bayern ist insbesondere das Bayerische Landesamt für Datenschutzaufsicht zuständig.

15 Aktualisierung

Diese Fassung beschreibt die genannten Anwendungszwecke und abgegrenzten Datenwege. Eine neue Funktion oder ein neuer Zweck wird nicht allein durch ein technisches Update datenschutzrechtlich zulässig. Bei wesentlichen Änderungen werden die betroffenen Personen vor der entsprechenden neuen Verarbeitung mit den erforderlichen ergänzenden Angaben informiert.