Datenschutz

Der Schutz Ihrer personenbezogenen Daten ist uns ein zentrales Anliegen. Im Rahmen der Datenschutzbedingungen (Website) unterrichten wir Sie über Art, Umfang und Zweck der Erhebung, Verarbeitung und Nutzung Ihrer personenbezogenen Daten auf unserer Website.

Darüber hinaus stellen wir Ihnen hier die Standard Contractual Clauses (EU SCC/DPA) oder Standard Contractual Clauses (Non-EU SCC/DPA) und unsere IT-Sicherheitsrichtlinie (TOMs) zur Verfügung.

Information zur Verarbeitung der Daten von Kunden/Partnern

Jetzt lesen

Datenschutzhinweis für die Nutzung der Website

Version: 1/2026, Stand: 23. Juli 2026

 

Wir freuen uns über Ihren Besuch auf unserer Webseite. Nachfolgend informieren wir Sie über den Umgang mit Ihren Daten gemäß Art. 13 Datenschutz-Grundverordnung (DSGVO).

 

1. Über diesen Datenschutzhinweis

Dieser Abschnitt erläutert den Aufbau dieses Datenschutzhinweises und definiert die zentralen Begriffe, die wir durchgängig verwenden. Er bietet Ihnen eine Leseanleitung, sodass Sie direkt zu den für Sie relevanten Teilen springen können.

 

(a) Was haben wir getan, um Ihnen die Orientierung in diesem Datenschutzhinweis zu erleichtern?

Wir wissen, dass Datenschutzhinweise lang und technisch sein können. Wir haben diesen Hinweis daher als eine Reihe von Fragen und Antworten strukturiert, damit Sie die für Sie wichtigsten Informationen schnell finden können.

Die Datenschutzhinweise sind in nummerierte Abschnitte gegliedert. Die Abschnitte 1 bis 4 sowie 6 bis 11 gelten für alle. Abschnitt 4 erläutert, welche personenbezogenen Daten wir erheben. Abschnitt 5 enthält modulare Teile, die beschreiben, wie wir Daten je nach Ihrer Rolle verarbeiten – als Website-Besucher, Bewerber, Kunde oder Kundennutzer, Geschäftskontakt oder Lieferant bzw. Partner. Sie müssen nur den Teil von Abschnitt 5 lesen, der auf Sie zutrifft.

Damit Sie die für Sie relevantesten Teile leichter erkennen, empfehlen wir folgende Lesepfade:

  • Wenn Sie unsere Website besuchen: Lesen Sie die Abschnitte 1, 2, 3, den Teil „Website-Nutzer“ von Abschnitt 5 sowie die Abschnitte 6, 7, 8, 9, 10 und 11.
  • Wenn Sie sich auf eine Stelle beworben haben: Lesen Sie die Abschnitte 1, 2, 3, 4, den Teil „Bewerber“ von Abschnitt 5 sowie die Abschnitte 6 bis 11.
  • Wenn Sie Kunde oder Nutzer unserer Leistungen sind: Lesen Sie die Abschnitte 1, 2, 3, 4, den Teil „Kunden und Kundennutzer“ von Abschnitt 5 sowie die Abschnitte 6 bis 11. Zusätzlich können Sie unser Trust Center konsultieren, das unsere Standardvertragsklauseln und unsere IT-Sicherheitsrichtlinie enthält.
  • Wenn Sie ein Geschäftskontakt, Lieferant oder Partner sind: Lesen Sie die Abschnitte 1, 2, 3, 4, den jeweils relevanten Teil von Abschnitt 5 sowie die Abschnitte 6 bis 11.

 

Wenn wir einen definierten Begriff verwenden (zum Beispiel „personenbezogene Daten“ oder „Verarbeitung“), legen wir ihm die Bedeutung zugrunde, die das jeweils anwendbare Datenschutzrecht vorsieht – in erster Linie die EU-Datenschutz-Grundverordnung („EU-DSGVO“), die britische Datenschutz-Grundverordnung („UK-DSGVO“), das schweizerische Bundesgesetz über den Datenschutz (einschließlich der revidierten Fassung) („DSG“), Chinas Gesetz zum Schutz personenbezogener Informationen („PIPL“), Japans Gesetz zum Schutz personenbezogener Informationen („APPI“), Singapurs Gesetz zum Schutz personenbezogener Daten („PDPA“) sowie die anwendbaren Datenschutzgesetze der USA auf Bundes- und Einzelstaatenebene. Geben diese Gesetze ähnlichen Konzepten unterschiedliche Bedeutungen, wenden wir die Definition an, die Ihnen das höhere Schutzniveau bietet.

Dieser Datenschutzhinweis verwendet als primäres Zitierformat Verweise auf einzelne Artikel der EU-DSGVO (zum Beispiel „Art. 6 Abs. 1 lit. a EU-DSGVO“), da sich unser Hauptsitz in Deutschland befindet und die EU-DSGVO den maßgeblichen Rechtsrahmen für unsere Unternehmensgruppe bildet. Soweit diese Verweise für Personen im Vereinigten Königreich relevant sind, sind sie so zu verstehen, dass sie die entsprechenden Bestimmungen der UK-DSGVO einschließen (die den Wortlaut der EU-DSGVO in der unmittelbar vor ihrer Übernahme in britisches Recht durch den European Union (Withdrawal) Act 2018 geltenden Fassung übernommen hat). Lucanet erfüllt die UK-DSGVO sowie alle weiteren anwendbaren Datenschutzgesetze und -vorschriften, die für die weltweite Geschäftstätigkeit gelten, in vollem Umfang.

 

(b) Welche zentralen Begriffe verwenden wir in diesem Datenschutzhinweis?

Für diesen gesamten Hinweis gelten die folgenden Definitionen:

  • Lucanet“, „wir“, „uns“ und „unser“ bezeichnen die Lucanet AG und die Unternehmen der Lucanet-Gruppe, wie in Abschnitt 2 unten näher beschrieben.
  • Personenbezogene Daten“ bezeichnet alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person (eine „betroffene Person“) beziehen. Im Sinne des PIPL und des APPI hat „personenbezogene Informationen“ eine entsprechende Bedeutung. Im Sinne der meisten US-bundesstaatlichen Datenschutzgesetze ist „personal information“ weiter gefasst und umfasst Informationen, die einen Verbraucher oder Haushalt identifizieren, sich auf ihn beziehen, ihn beschreiben oder vernünftigerweise mit ihm in Verbindung gebracht oder verknüpft werden können.
  • Verarbeitung“ bezeichnet jeden Vorgang oder jede Vorgangsreihe im Zusammenhang mit personenbezogenen Daten, einschließlich der Erhebung, Erfassung, Organisation, Strukturierung, Speicherung, Anpassung, des Abrufs, der Einsichtnahme, Verwendung, Offenlegung, Abgleichs, der Verknüpfung, Einschränkung, Löschung und Vernichtung.
  • Sensible Daten“ oder „besondere Kategorien personenbezogener Daten“ ist die gängige Bezeichnung für personenbezogene Daten, die bei missbräuchlicher Verwendung ein erhöhtes Risiko für die betroffene Person bergen. Nach der EU-DSGVO sind dies personenbezogene Daten, aus denen die rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen oder die Gewerkschaftszugehörigkeit hervorgehen, sowie genetische Daten, biometrische Daten zur eindeutigen Identifizierung, Gesundheitsdaten oder Daten zum Sexualleben oder der sexuellen Orientierung einer Person; Daten über strafrechtliche Verurteilungen und Straftaten werden gesondert geregelt, gelten aber häufig als ähnlich sensibel. Nach dem PIPL umfassen „sensible personenbezogene Informationen“ unter anderem biometrische Daten, religiöse Überzeugungen, medizinische Daten und Gesundheitsdaten, Informationen zu Finanzkonten, Tracking- oder Standortdaten sowie personenbezogene Informationen von Minderjährigen unter 14 Jahren. Nach neueren US-bundesstaatlichen Datenschutzgesetzen umfassen „sensible“ bzw. „sensible personenbezogene Informationen“ im Allgemeinen viele der gleichen Kategorien und erstrecken sich in vielen Bundesstaaten zusätzlich auf präzise Geolokalisierungsdaten, den Staatsbürgerschafts- oder Einwanderungsstatus sowie Zugangsdaten zu Konten wie Anmeldeinformationen.
  • Verantwortlicher“ bezeichnet die Stelle, die über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet (entspricht dem Begriff „Unternehmen“ (business) nach dem California Consumer Privacy Act 2018 („CCPA“) sowie dem Begriff „Verarbeiter personenbezogener Informationen“ nach dem PIPL).
  • „Auftragsverarbeiter“ bezeichnet eine Stelle, die personenbezogene Daten im Auftrag eines Verantwortlichen verarbeitet (entspricht dem Begriff „service provider“ oder „contractor“ nach zahlreichen US-bundesstaatlichen Gesetzen, dem Begriff „entrusted party“ nach dem PIPL sowie dem Begriff „data intermediary“ nach dem PDPA).
  • „Gemeinsam Verantwortliche“ bezeichnet zwei oder mehr Verantwortliche, die gemeinsam über die Zwecke und Mittel der Verarbeitung entscheiden.
  • „Unterauftragsverarbeiter“ bezeichnet einen Auftragsverarbeiter, den ein anderer Auftragsverarbeiter hinzuzieht, um im Auftrag desselben Verantwortlichen bei der Verarbeitung zu unterstützen.
  • „Datenschutz-Folgenabschätzung“ („DSFA“) bezeichnet das Risikobewertungsverfahren, das für Verarbeitungsvorgänge erforderlich ist, die voraussichtlich ein hohes Risiko für die Rechte und Freiheiten betroffener Personen zur Folge haben.
  • „Internationale Übermittlung“ bezeichnet eine Übermittlung personenbezogener Daten von einem Rechtsraum in einen anderen, sofern hierdurch zusätzliche rechtliche Anforderungen ausgelöst werden.
  • „Leistungen“ bezeichnet die Softwareprodukte und Dienstleistungen von Lucanet, einschließlich der Lucanet.Cloud, des Lucanet.Financial OLAP Server, des Lucanet.Financial Warehouse, der AMANA-Reporting- und Steuersoftware sowie der Lucanet.Consulting-Leistungen.

2. Wer sind wir und wie können Sie uns kontaktieren?

Dieser Abschnitt benennt die Gesellschaft der Lucanet-Gruppe, die für Ihre personenbezogenen Daten verantwortlich ist, und ob wir als Verantwortlicher, Auftragsverarbeiter, gemeinsam Verantwortlicher oder Unterauftragsverarbeiter handeln. Er nennt Ihnen die Kontaktdaten der jeweiligen Gesellschaft, unseres Datenschutzbeauftragten und weiterer Datenschutz-Ansprechpartner.

 

(a) Wer ist für Ihre personenbezogenen Daten verantwortlich?

Lucanet ist eine international tätige Unternehmensgruppe, die Software und Beratungsleistungen für Finanzkonsolidierung, Planung, Disclosure Management, Leasingbilanzierung, Banking, Cash-Management und ESG-Reporting anbietet. Seit über 25 Jahren sind wir ein vertrauenswürdiger Partner für mehr als 6.000 Marken in 50 Ländern.

Die Lucanet AG und die weiteren, nachstehend aufgeführten Gesellschaften der Lucanet-Gruppe sind gemeinsam verantwortlich für bestimmte konzerngemeinsame Verarbeitungstätigkeiten (etwa die konzerninterne Verwaltung von Systemen für Personalwesen („HR“), Finanzen und Kundenbeziehungsmanagement („CRM“)).

Für andere Verarbeitungen handelt die Lucanet-Gesellschaft, zu der Sie in einer Beziehung stehen — in der Regel die in Ihrem Kundenvertrag genannte Vertriebsgesellschaft von Lucanet —, als eigenständiger Verantwortlicher.

 

(b) Welche Lucanet-Gesellschaft ist für Sie zuständig?

Welche Lucanet-Gesellschaft in erster Linie für die Verarbeitung Ihrer personenbezogenen Daten verantwortlich ist, richtet sich sowohl nach Ihrem geografischen Standort als auch nach der Art Ihrer Beziehung zu uns. Die Gesellschaften, aus denen die Lucanet-Gruppe derzeit besteht, sind nachstehend aufgeführt und lassen sich ebenso über das Impressum oder die Registerkarte „Standorte“ ermitteln; die dort jeweils benannte Gesellschaft gilt als der für die nachfolgend beschriebenen Datenverarbeitungstätigkeiten Verantwortliche.

 

RegionGesellschaftHauptanschrift
DeutschlandLucanet AG (operative Muttergesellschaft)Karl-Liebknecht-Str. 14, 10178 Berlin
Vereinigtes KönigreichLucanet (UK) Limited20 North Audley Street, London, W1K 6WE

 

Wenn Sie Kunde sind, wird die Lucanet-Gesellschaft, die den Vertrag mit Ihnen geschlossen hat, in Ihrem Kundenvertrag genannt. Wenn Sie Bewerber sind, wird die Lucanet-Gesellschaft, bei der Sie sich bewerben, in der Stellenausschreibung sowie in einem etwaigen späteren Beschäftigungsangebot und -vertrag genannt. Wenn Sie Website-Besucher sind, ist die für Ihre Daten verantwortliche Lucanet-Gesellschaft die Lucanet AG.

 

(c) Welche Rolle nimmt Lucanet nach dem Datenschutzrecht ein?

Unsere Rolle richtet sich nach der Beziehung und der Art der Verarbeitung:

  • Als Verantwortlicher – Wir handeln als Verantwortlicher, wenn wir über das „Warum“ und „Wie“ der Verarbeitung personenbezogener Daten entscheiden – zum Beispiel, wenn wir Bewerberdaten verarbeiten, Datensätze zu Geschäftskontakten verwalten, unsere Website betreiben, unsere internen HR- und Finanzsysteme administrieren oder unsere Marketingprogramme durchführen. Jede Lucanet-Gesellschaft handelt als Verantwortlicher gegenüber den Personen, zu denen sie in einer unmittelbaren Beziehung steht.
  • Als Auftragsverarbeiter – Wenn wir unseren Kunden die Lucanet.Cloud, AMANA oder Lucanet.Consulting-Leistungen bereitstellen, handeln wir in deren Auftrag als Auftragsverarbeiter. Der Kunde ist Verantwortlicher für die personenbezogenen Daten, die er in unsere Leistungen hochlädt oder über diese verarbeitet. Der Umfang dieser Verarbeitung richtet sich nach dem DPA/ EU-SCC, die wir mit jedem Kunden abschließen. Als Auftragsverarbeiter verarbeiten wir Daten ausschließlich auf dokumentierte Weisung des Kunden, ziehen Unterauftragsverarbeiter nur mit genereller Genehmigung des Kunden hinzu und unterstützen den Kunden bei der Beantwortung von Anfragen betroffener Personen und behördlichen Anfragen.
  • Als Unterauftragsverarbeiter – In einigen indirekten Konstellationen (zum Beispiel, wenn ein Reseller oder Implementierungspartner den Vertrag mit dem Endkunden schließt und seinerseits Lucanet beauftragt) handeln wir als Unterauftragsverarbeiter im Rahmen der Hauptverarbeitungsbeziehung des Partners.

 

(d) Verfügen wir über einen Datenschutzbeauftragten („DSB“)?

Unser Datenschutzbeauftragter unterstützt uns bei der Erfüllung unserer datenschutzrechtlichen Pflichten. Die Kontaktdaten unseres Datenschutzbeauftragten lauten:

Für die Lucanet AG & die Lucanet Software GmbH:

ASURE Legal Privacy
E-Mail: info@asurelegal.com

 

Datenschutz-Kontakt für alle anderen Gesellschaften:

E-Mail: legal@lucanet.com

 

Bitte geben Sie den im Impressum genannten oder hier angegebenen Verantwortlichen an, wenn Sie sich an unseren Datenschutzbeauftragten wenden.

 

Nicht für alle Gesellschaften der Lucanet-Gruppe wurde ein Datenschutzbeauftragter bestellt, da in diesen Fällen keine Verpflichtung besteht. Lucanet nimmt Datenschutz und die Einhaltung des Datenschutzrechts jedoch in allen Gesellschaften der Gruppe ernst und hat angemessene Governance-Strukturen, Richtlinien und Verfahren eingeführt, um sicherzustellen, dass personenbezogene Daten im Einklang mit dem anwendbaren Recht verarbeitet werden.

 

Wenn Sie Fragen zum Datenschutz haben oder Ihre Rechte ausüben möchten, können Sie das Rechtsteam von Lucanet unter legal@lucanet.com kontaktieren.

3. Welche Datenschutzaufsichtsbehörden beaufsichtigen Lucanet?

Dieser Abschnitt benennt die Berliner Beauftragte als unsere federführende Aufsichtsbehörde in der EU und listet die zuständigen Behörden in allen 15 Rechtsordnungen auf, in denen wir tätig sind. Er erläutert, wo Sie eine Beschwerde einreichen können und wie die grenzüberschreitende Koordinierung im Rahmen des „One-Stop-Shop“-Mechanismus funktioniert.

 

Da die Lucanet AG ihren Sitz in Berlin, Deutschland, hat und grenzüberschreitend innerhalb der EU tätig ist, ist im Rahmen des „One-Stop-Shop“-Mechanismus der EU die Berliner Beauftragte unsere federführende Aufsichtsbehörde für die grenzüberschreitende Verarbeitung innerhalb der EU. Für Verarbeitungen, die ausschließlich lokal in einem anderen EU-Mitgliedstaat erfolgen, kann stattdessen die dortige lokale Behörde zuständig sein. Für Verarbeitungen, die nicht in den Anwendungsbereich der EU-DSGVO fallen, gilt die jeweils zuständige Behörde außerhalb der EU.

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Nach der EU-DSGVO können Sie sich an die Behörde des Landes wenden, in dem Sie Ihren gewöhnlichen Aufenthaltsort oder Arbeitsort haben oder in dem der mutmaßliche Verstoß erfolgt ist. Nach nicht-EU-Recht ist die zuständige Behörde nachstehend aufgeführt.

 

RechtsordnungAufsichtsbehördeKontakt
DeutschlandBerliner Beauftragte für Datenschutz und Informationsfreiheit (federführend für die Lucanet AG)www.datenschutz-berlin.de
ÖsterreichDatenschutzbehördewww.dsb.gv.at
BelgienAutorité de protection des données / Gegevensbeschermingsautoriteitwww.autoriteprotectiondonnees.be
FrankreichCommission Nationale de l'Informatique et des Libertéswww.cnil.fr
ItalienGarante per la protezione dei dati personaliwww.garanteprivacy.it
LuxemburgCommission nationale pour la protection des donnéeswww.cnpd.public.lu
NiederlandeAutoriteit Persoonsgegevenswww.autoriteitpersoonsgegevens.nl
RumänienAutoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personalwww.dataprotection.ro
SpanienAgencia Española de Protección de Datoswww.aepd.es
Vereinigtes KönigreichInformation Commissioner's Officewww.ico.org.uk
SchweizEidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)www.edoeb.admin.ch
SingapurPersonal Data Protection Commissionwww.pdpc.gov.sg
JapanPersonal Information Protection Commissionwww.ppc.go.jp
ChinaCyberspace Administration of Chinawww.cac.gov.cn
Vereinigte StaatenBüro des jeweils zuständigen State Attorney General; Federal Trade Commissionwww.naag.org; www.ftc.gov

4. Welche Arten personenbezogener Daten erheben wir?

Dieser Abschnitt beschreibt die Kategorien personenbezogener Daten, die wir erheben – von Identifikations-, Kontakt- und Kontodaten bis hin zu Nutzungs-, Marketing-, Bewerbungs- und von Kunden hochgeladenen Daten. Er erläutert, woher die Daten stammen und für welche Personengruppen dieser Datenschutzhinweis gilt.


(a) Welche Kategorien personenbezogener Daten erheben wir?

Je nach Ihrer Beziehung zu uns können wir die folgenden Kategorien personenbezogener Daten erheben. Im Einklang mit dem Grundsatz der Datenminimierung erheben wir nur die Daten, die für den jeweiligen Zweck erforderlich sind.

Der Umfang variiert – bei einem beiläufigen Website-Besucher ist die Datenmenge minimal (Nutzungsprotokoll und, bei Einwilligung, Cookie-Daten); bei einem autorisierten Kundennutzer kann er Kontozugangsdaten und ein Protokoll der im Rahmen der Leistung vorgenommenen Handlungen umfassen.

Beispiele für die Kategorien personenbezogener Daten, die wir erheben, sind: :

  • Identifikations- und Kontaktdaten – Vor- und Nachname, geschäftliche E-Mail-Adresse, geschäftliche Telefonnummer, Position, Arbeitgeber, Geschäftsadresse, berufliches Profil (z. B. LinkedIn) und Korrespondenzadresse.
  • Konto- und Zugangsdaten – Benutzername, gehashte Passwörter, Authentifizierungs-Token, Metadaten zur Multi-Faktor-Authentifizierung, Benutzerkontoberechtigungen und -rollen, Sitzungsinformationen sowie Audit-Trail-Metadaten für die Lucanet.Cloud und die Kunden-/Partnerportale.
  • Kommunikationsdaten – der Inhalt von E-Mails, Support-Tickets, über Kontaktformulare übermittelten Nachrichten, Chats aus Online-Meetings, Fragen und Antworten aus Webinaren sowie Aufzeichnungen von Webinaren, sofern Sie hierin eingewilligt haben.
  • Vertrags- und Rechnungsdaten – kommerzielle Konditionen, Bestellungen, Bestell- und Zahlungshistorie, Bankverbindungsdaten und Steuer-Identifikationsnummern, soweit für die Zahlung erforderlich, Umsatzsteuer-Identifikationsnummern sowie gegebenenfalls Bonitätsprüfungsdaten.
  • Nutzungs- und technische Daten – Protokolldaten, IP-Adresse, Gerätetyp, Betriebssystem, Browsertyp und -version, verweisende URL, besuchte Seiten, genutzte Funktionen, Zeitstempel, Zugriffsstatus und Fehlerdaten.
  • Marketingdaten – Marketing- und Kommunikationspräferenzen, Newsletter-Abonnementstatus, Teilnahme an Veranstaltungen, Reaktionen auf Kampagnen und Engagement-Kennzahlen.
  • Bewerbungsdaten – Lebenslauf, Bewerbungsschreiben, Referenzen und Referenzantworten, Qualifikationen, Zertifizierungen, Beschäftigungshistorie, Nachweise zur Arbeitsberechtigung, Gehaltsvorstellungen, Interviewnotizen und -aufzeichnungen (soweit Sie eingewilligt haben), gegebenenfalls Ergebnisse psychometrischer Tests oder Eignungstests sowie Ergebnisse von Background-Checks.
  • Von Kunden hochgeladene Daten – sofern Sie Kundennutzer sind, die personenbezogenen Daten, die Sie zu Zwecken der Finanzkonsolidierung, Planung, Berichterstattung, Leasingbilanzierung, des Bankings, Cash-Managements, der Steuer- und ESG-Berichterstattung in die Lucanet.Cloud oder AMANA hochladen. Dies kann Namen von Mitarbeitern, Organmitgliedern und Vertragspartnern umfassen, die in Finanzbuchhaltungssystemen enthalten sind. Wir verarbeiten diese Daten ausschließlich als Auftragsverarbeiter.
  • Partner- und Lieferantendaten – Angaben zum Unternehmen und zu einzelnen Vertretern, Daten zur wirtschaftlichen Leistung, Kennzahlen des Partnerprogramms sowie Due-Diligence-Aufzeichnungen.
  • Sensible Daten / besondere Kategorien personenbezogener Daten – wir erheben sensible Daten nicht gezielt, außer wenn Sie diese im Rahmen eines Bewerbungsprozesses freiwillig angeben (zum Beispiel Angaben zu einer Schwerbehinderung) oder wenn unsere Kunden solche Daten in die Leistungen hochladen. Unabhängig davon gelten in bestimmten Rechtsordnungen Finanzinformationen selbst als sensible Daten – etwa Informationen zu Finanzkonten nach dem PIPL sowie eine Finanzkontonummer in Verbindung mit einem erforderlichen Sicherheits- oder Zugangscode nach mehreren US-bundesstaatlichen Datenschutzgesetzen. Da unsere Leistungen personenbezogene Daten verarbeiten, die in den Finanzbuchhaltungssystemen unserer Kunden enthalten sind, können solche Daten in diesen Rechtsordnungen sensible Daten darstellen. In diesem Fall wenden wir die zusätzlichen Beschränkungen und Schutzmaßnahmen an, die in unseren Standardvertragsklauseln und unserer IT-Sicherheitsrichtlinie beschrieben sind (einschließlich strikter Zweckbindung, Zugriffsbeschränkungen und Verschlüsselung).

 

(b) Woher stammen Ihre personenbezogenen Daten?

Wir erheben personenbezogene Daten aus drei Arten von Quellen:

  • Direkt von Ihnen – wenn Sie unsere Website besuchen, ein Formular ausfüllen, eine Demo buchen, sich für eine Veranstaltung anmelden, unseren Newsletter abonnieren, sich auf eine Stelle bewerben oder einen Vertrag mit uns abschließen.
  • Automatisch – über Cookies, Pixel und ähnliche Technologien auf unseren Websites (vorbehaltlich Einwilligung), über Anwendungs- und Serverprotokolle sowie über Telemetriedaten aus unseren Leistungen im Rahmen ihres normalen Betriebs.
  • Von Dritten – aus öffentlich zugänglichen Quellen (etwa Unternehmenswebsites, beruflichen Netzwerken und Wirtschaftsverzeichnissen), von unseren Kunden oder Geschäftspartnern, von unseren Unterauftragsverarbeitern (etwa BrightHire für Interviewaufzeichnungen), von Anbietern von Background-Checks (etwa Zinc Work) sowie von Drittanbietern zur Leadgenerierung und Datenanreicherung, soweit nach anwendbarem Recht zulässig.

 

(c) Für welche Personengruppen gilt dieser Datenschutzhinweis?

Dieser Datenschutzhinweis gilt für:

  • Besucher unserer Websites (einschließlich www.lucanet.com, zugehöriger regionaler Domains und unseres Trust Centers).
  • Bewerber, einschließlich Initiativbewerbern und Personen, die wir im Rahmen der aktiven Personalsuche identifiziert haben.
  • Kunden und autorisierte Nutzer der Lucanet.Cloud, von AMANA und verwandter Leistungen.
  • Geschäftskontakte, Interessenten sowie Teilnehmer unserer Veranstaltungen, Webinare und Messen.
  • Lieferanten, Berater, Reseller, Implementierungspartner und deren Mitarbeiter.
 

Dieser Hinweis gilt nicht für Mitarbeiter der Lucanet-Gruppe; Mitarbeitende erhalten bei Eintritt in das Unternehmen einen gesonderten Datenschutzhinweis für Mitarbeitende.

5. Wie verarbeiten wir Ihre personenbezogenen Daten je nach Ihrer Rolle?

Dieser Abschnitt enthält fünf modulare Teile, die beschreiben, wie wir personenbezogene Daten für die jeweilige Zielgruppe verarbeiten: Website-Nutzer, Bewerber, Kunden und Kundennutzer, Geschäftskontakte und Interessenten sowie Lieferanten und Partner. Es muss nur der Teil gelesen werden, der auf Ihre Beziehung zu uns zutrifft.



(a) Website-Nutzer

(i) Welche personenbezogenen Daten erheben wir von Ihnen?

Wenn Sie unsere Websites besuchen, verarbeiten wir Nutzungsdaten aus unseren Server-Protokolldateien (einschließlich angeforderter URLs, Datum und Uhrzeit des Zugriffs, Datenvolumen, Zugriffsstatus, Beschreibung von Browser und Betriebssystem, verweisendem Link und der IP-Adresse). Wir speichern die IP-Adresse ein Jahr lang zu Sicherheitszwecken – insbesondere zur Erkennung, Eindämmung und Behebung von Angriffen auf unsere Infrastruktur –, bevor sie gelöscht oder anonymisiert wird. Wir verarbeiten außerdem Daten aus Cookies und ähnlichen Technologien sowie sämtliche Daten, die Sie freiwillig über unsere Kontaktformulare, White-Paper-Downloads, Newsletter-Anmeldungen, Demo-Anfragen, Veranstaltungsanmeldungen, Buchungstools (Microsoft Bookings, Demodesk), Webinar-Tools (GoTo Webinar), Kunden-/Partnerportale und unseren Presseverteiler übermitteln.

 

(ii) Wie erheben wir diese Daten?

Die meisten Nutzungsdaten werden automatisch erhoben, wenn Sie mit unseren Websites interagieren. Soweit wir optionale Cookies oder ähnliche Tracking-Technologien einsetzen (für Analyse, Werbung oder eingebettete Inhalte), setzen wir diese erst ein, nachdem Sie über unser Usercentrics-Consent-Banner Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a EU-DSGVO erteilt haben. Alle Daten, die Sie aktiv übermitteln (etwa über ein Formular, eine Buchung oder eine Anmeldung), stellen Sie uns direkt zur Verfügung.

Wir unterteilen Cookies und Tracking-Technologien wie folgt:

  • Unbedingt erforderlich: für grundlegende Website-Funktionen erforderlich (z. B. Sitzungsverwaltung, Sicherheit, Consent-Banner); keine Einwilligung erforderlich.
  • Funktional: ermöglichen erweiterte Funktionen (z. B. Speicherung Ihrer Sprachpräferenz); Einwilligung erforderlich.
  • Analyse: ermöglichen uns zu verstehen, wie unsere Websites genutzt werden (z. B. Google Analytics, Microsoft Clarity, Hotjar); Einwilligung erforderlich.
  • Werbung und Retargeting: ermöglichen uns und unseren Partnern die Ausspielung zielgerichteter Werbung (z. B. Google Ads, Microsoft Ads, LinkedIn Insight Tag); Einwilligung erforderlich. Dies kann ein Profiling im Sinne von Art. 4 Nr. 4 EU-DSGVO beinhalten.
  • Eingebettete Inhalte: für Videos und ähnliche Inhalte, die von Drittanbietern geladen werden (z. B. YouTube, Vimeo); Einwilligung erforderlich, bevor Inhalte Dritter geladen werden.

 

 

Tracking-Technologien von Dritter zu Analysezwecken

Zur bedarfsgerechten Gestaltung unserer Webseiten verwenden wir Webanalysetools. Die von uns verwendeten Webanalysetools erstellen Nutzungsprofile auf Grundlage von Pseudonymen. Hierzu werden permanente Cookies auf Ihrem Endgerät gespeichert und von uns ausgelesen. Auf diese Weise sind wir in der Lage, wiederkehrende Besucher zu erkennen und zu zählen.

Die Datenverarbeitung erfolgt auf Grundlage Ihrer Einwilligung (§ 25 Abs. 1 TTDSG, Art. 6 Abs. 1 lit. a DSGVO), sofern Sie Ihre Einwilligung über unser Banner abgegeben haben. Sie können Ihre Einwilligung jederzeit widerrufen. Klicken Sie dazu auf den Link „Cookie-Einstellungen“ im Footer der Webseite, passen dann im sich öffnenden Cookie-Hinweis Ihre Einwilligung an und schließen die Änderung per Klick auf den für die Auswahl entsprechenden Button ab.

Nachfolgend nennen wir Ihnen die Drittanbieter, mit denen wir zu Analysezwecken zusammenarbeiten. Die von uns verwendeten Webanalysetools stellen uns die jeweiligen Anbieter als Auftragsverarbeiter nach Art. 28 DSGVO zur Verfügung. Sofern die Daten in diesem Rahmen außerhalb der EU bzw. des EWR verarbeitet werden, beachten Sie bitte, dass das Risiko besteht, dass Behörden auf die Daten zu Sicherheits- und Überwachungszwecken zugreifen, ohne dass Sie hierüber informiert werden oder Rechtsmittel einlegen können. Sofern wir Anbieter in unsicheren Drittländern einsetzen und Sie einwilligen, erfolgt die Übermittlung in ein Drittland auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.

AnbieterDienst/FunktionAngemessenes Datenschutzniveau
Google LLC (USA)
Google Ireland Limited (Irland)
Google AnalyticsStandarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Zusätzlich erfolgt die Übermittlung auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.
Google LLC (USA)
Google Ireland Limited (Irland)
Google Optimize (Bereitstellung von Funktionen für A/B- und Websitetests)Standarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Zusätzlich erfolgt die Übermittlung auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.
Microsoft Corporation (USA)
Microsoft Ireland Operations Limited (Irland)
ClarityStandarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Zusätzlich erfolgt die Übermittlung auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.
Hotjar Ltd. (Malta)HotjarVerarbeitung nur innerhalb EU/EWR

Impartner Inc.

(USA)

Nutzung des Partnerportals, Nutzungsdaten der UserStandarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Zusätzlich erfolgt die Übermittlung auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.

Snowplow Analytics Ltd

(Vereinigtes Königreich)

Webtracking und AnalysedienstAuftragsdatenverarbeitung, Standarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Zusätzlich erfolgt die Übermittlung auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.

Tracking-Technologien Dritter zu Werbezwecken

Wir nutzen geräteübergreifende Trackingtechnologien, damit Ihnen basierend auf Ihrem Besuch unserer Webseiten zielgerichtete Werbung auf anderen Internetseiten angezeigt werden kann und wir erkennen können, wie wirksam unsere Werbemaßnahmen waren.

Die Datenverarbeitung erfolgt auf Grundlage Ihrer Einwilligung, sofern Sie Ihre Einwilligung über unser Banner abgegeben haben. Ihre Einwilligung ist freiwillig und kann jederzeit widerrufen werden.

 

Wie funktioniert das Tracking?

Wenn Sie unsere Webseiten besuchen, ist es möglich, dass die unten genannten Drittanbieter Wiedererkennungsmerkmale für Ihren Browser oder Ihr Endgerät abrufen (z.B. einen so genannten Browser-Fingerprint), Ihre IP-Adresse auswerten, Wiedererkennungsmerkmale auf Ihrem Endgerät speichern bzw. auslesen (z.B. Cookies) oder Zugriff auf individuelle Tracking-Pixel erhalten.

Die einzelnen Merkmale können von den Drittanbietern genutzt werden, um Ihr Endgerät auf anderen Internetseiten wiederzuerkennen. Wir können bei den Drittanbietern die Schaltung von Werbung beauftragen, die sich nach den bei uns besuchten Seiten richtet.

Wir verwenden nur anonymisierte Daten oder Daten auf Unternehmensebene, um unsere Werbemaßnahmen auf Plattformen wie Google Ads zu personalisieren. Diese Daten lassen keine Rückschlüsse auf einzelne Personen zu und enthalten keine personenbezogenen Daten.

Wir nutzen Werbe- und Retargeting-Technologien ausgewählter Partner, um die Wirksamkeit unserer Kampagnen zu messen, Werbung an Nutzer anzuzeigen, die unsere Website zuvor besucht haben, und neue Nutzer zu erreichen, die an unseren Dienstleistungen interessiert sein könnten. Sofern vom jeweiligen Anbieter unterstützt, kann dies erweiterte Werbefunktionen wie Custom Audiences und Lookalike Audiences umfassen.

Vorbehaltlich Ihrer vorherigen Einwilligung können Werbe-Pixel und ähnliche Technologien Daten wie Online-Kennungen, Geräte- und Browserinformationen, Seitenaufrufe, Referrer-Informationen und Conversion-Events erfassen oder übermitteln. Dies kann es uns und unseren Partnern ermöglichen, Website-Besucher zu erkennen, sie Werbezielgruppen zuzuordnen und Nutzer zu identifizieren, deren Interessen oder Verhalten denen unserer bestehenden Besucher oder Kunden ähnlich sein könnten. Dies kann Profiling im Sinne von Art. 4 Abs. 4 DSGVO umfassen.

Weitere Informationen zu den jeweiligen Anbietern und der damit verbundenen Datenverarbeitung finden Sie in der nachstehenden Tabelle.


Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über unsere Cookie-Einstellungen widerrufen

 

Welche Drittanbieter nutzen wir in diesem Rahmen?

Nachfolgend nennen wir Ihnen die Drittanbieter, mit denen wir zu Werbezwecken zusammenarbeiten. Sofern die Daten in diesem Rahmen außerhalb der EU bzw. des EWR verarbeitet werden, beachten Sie bitte, dass das Risiko besteht, dass Behörden auf die Daten zu Sicherheits- und Überwachungszwecken zugreifen, ohne dass Sie hierüber informiert werden oder Rechtsmittel einlegen können. Sofern wir Anbieter in unsicheren Drittländern einsetzen und Sie einwilligen, erfolgt die Übermittlung in ein Drittland auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.

 

Anbieter

Dienst/Funktion

Angemessenes Datenschutzniveau

Google LLC (USA)
Google Ireland Limited (Irland)

Google Ads

Standarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Zusätzlich erfolgt die Übermittlung auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.

Microsoft Corporation (USA)

Microsoft Ads

Standarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Zusätzlich erfolgt die Übermittlung auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.

Meta Platforms, Inc (USA)
Meta Platforms Ireland Ltd (Irland)

Meta Pixel

Standarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Zusätzlich erfolgt die Übermittlung auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.

LinkedIn Corporation (USA)
LinkedIn Ireland Unlimited Company (Irland)

LinkedIn Insight Tag

Retargeting

Standarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Zusätzlich erfolgt die Übermittlung auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.

StackAdapt Inc. (Kanada)
StackAdapt UK Limited
PixelStandarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Die Datenübermittlung erfolgt zudem auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.
Meta Platforms, Inc. (USA)
Meta Platforms Ireland Limited (Irland)
Meta Pixel (Custom Audiences und Lookalike Audiences)Standarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Die Datenübermittlung erfolgt zudem auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.
Reddit, Inc. (USA)
Reddit Netherlands B.V. (Niederlande)
Reddit PixelStandarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Die Datenübermittlung erfolgt zudem auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.
Outbrain Inc. (USA)
Outbrain UK Limited
Outbrain PixelStandarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Die Datenübermittlung erfolgt zudem auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.
New Work SE (Deutschland)Xing PixelVerarbeitung ausschließlich innerhalb der EU/des EWR

 

Was bedeutet geräteübergreifendes Tracking?

Sofern Sie sich mit eigenen Benutzerdaten beim Drittanbieter anmelden, können die jeweiligen Wiedererkennungsmerkmale verschiedener Browser und Endgeräte miteinander verknüpft werden. Wenn der Drittanbieter also z.B. je ein eigenes Merkmal für den von Ihnen verwendeten Laptop, Desktop-PC oder das von Ihnen verwendete Smartphone bzw. Tablet erstellt hat, können diese einzelnen Merkmale einander zugeordnet werden, sobald Sie mit Ihren Anmeldedaten einen Dienst des Drittanbieters nutzen. Auf diese Weise kann der Drittanbieter unsere Werbekampagnen auch über verschiedene Endgeräte hinweg zielgerichtet steuern.

(iii) Warum nutzen wir Website-Daten, und was ist unsere Rechtsgrundlage?

Wir nutzen Website-Daten für Folgendes:

  • Betrieb und Absicherung unserer Websites und IT-Systeme – Art. 6 Abs. 1 lit. f EU-DSGVO, unser berechtigtes Interesse an der Bereitstellung und dem sicheren Betrieb unserer IT-Systeme, einschließlich der Erkennung und Abwehr von Angriffen, Betrug und Missbrauch;
  • Beantwortung von Anfragen und über Kontaktformulare übermittelten Nachrichten – Art. 6 Abs. 1 lit. b EU-DSGVO (vorvertragliche Maßnahmen) und Art. 6 Abs. 1 lit. f EU-DSGVO (unser Interesse an der Kommunikation mit interessierten Personen);
  • Bereitstellung von White Papers, Demos, Flyern, Newslettern und Pressemitteilungen – Art. 6 Abs. 1 lit. a EU-DSGVO (Einwilligung, einschließlich Double-Opt-in für Newsletter und Newsletter-Tracking);
  • Analyse der Website-Nutzung, Durchführung von Werbung und Personalisierung von Inhalten – Art. 6 Abs. 1 lit. a EU-DSGVO (Einwilligung über unser Consent-Banner; Sie können Ihre Einwilligung jederzeit über den Link „Cookie-Einstellungen“ in der Fußzeile widerrufen);
  • Betrieb der Kunden- und Partnerportale – Art. 6 Abs. 1 lit. b und lit. f EU-DSGVO;
  • Organisation von Veranstaltungen und Online-Seminaren – Art. 6 Abs. 1 lit. b EU-DSGVO (Erfüllung des Veranstaltungsvertrags) in Verbindung mit Art. 6 Abs. 1 lit. f EU-DSGVO (effiziente Organisation und Durchführung); und
  • Durchführung von Kundenzufriedenheitsumfragen – Art. 6 Abs. 1 lit. a EU-DSGVO (Einwilligung) oder Art. 6 Abs. 1 lit. f EU-DSGVO (unser Interesse an der Verbesserung unserer Leistungen).

 

 

(iv) Mit wem teilen wir Ihre Daten?

Wir teilen Website-Daten mit Drittanbietern, die als Auftragsverarbeiter handeln, einschließlich Anbietern von Hosting, Content-Delivery, Analyse, Marketing-Automatisierung, Consent-Management, CRM und Werbung.

Zu den wichtigsten Anbietern zählen:

AnbieterZweck
uvensys GmbH und Adacor Hosting GmbH (Deutschland)Web-Hosting
Usercentrics A/S (Dänemark)Consent-Management
Amazon Web Services, Inc. und Amazon CloudFrontContent-Delivery
Google LLC und Google Ireland LimitedAnalytics, Ads, Tag Manager, Photos und YouTube
Microsoft Corporation und Microsoft Ireland Operations LimitedClarity, Ads, und Bookings
Meta PlatformsMeta Pixel (Standard, Custom und Lookalike Audiences)
LinkedInInsight Tag
GoTo Technologies Ireland Unlimited CompanyGoTo Webinar
Vimeo.com, Inc. (USA)Vimeo

Einbindung sonstiger technischer Inhalte und Funktionen Dritter:

Die Darstellung unserer Website nutzt technische Funktionen und Inhalte der nachstehend genannten Drittanbieter. Beim Aufruf unserer Webseiten werden anschließend Inhalte dieser Drittanbieter für die betreffenden Funktionen und Inhalte geladen. Der Drittanbieter erhält dabei die Information, dass Sie unsere Seite aufgerufen haben, zusammen mit den jeweils technisch notwendigen Nutzungsdaten. Die weitere Verarbeitung der Daten durch den Drittanbieter liegt dann außerhalb unseres Einflussbereichs.

Sofern Sie über unser Banner Ihre Einwilligung erteilt haben, beruht die Datenverarbeitung im Wesentlichen auf Ihrer Einwilligungserklärung (§ 25 Abs. 1 TTDSG, Art. 6 Abs. 1 lit. a DSGVO). Sie können Ihre Einwilligungserklärung jederzeit widerrufen. Um Ihre Einwilligung zu widerrufen, klicken Sie einfach auf den Link „Cookie-Einstellungen“ in der Fußzeile unserer Website, passen Sie Ihre Einwilligung in dem neuen Fenster mit dem Cookie-Hinweis an und speichern Sie Ihre neuen Einstellungen über die entsprechende Schaltfläche.

Die Datenverarbeitung kann in bestimmten Fällen auch der Wahrung unserer berechtigten Interessen dienen und beruht dann auf Art. 6 Abs. 1 lit. f DSGVO. Unser Interesse zeigt sich in der Bereitstellung unserer Webseiten und dem sicheren Betrieb unserer IT-Systeme. Die nachstehende Liste informiert Sie über die spezifischen Datenverarbeitungen, die der Wahrung unserer berechtigten Interessen dienen.

Bitte beachten Sie, dass die Einbindung von Inhalten und Funktionen Dritter dazu führt, dass Ihre Daten außerhalb der EU oder des EWR verarbeitet werden. In manchen Ländern kann dies das Risiko bergen, dass Behörden zu Sicherheits- und Überwachungszwecken auf Ihre Daten zugreifen, ohne Sie zu informieren oder Ihnen Rechtsbehelfe zu gewähren. Sofern Sie eingewilligt haben, dass wir einen Anbieter in einem unsicheren Drittland einsetzen, werden die Daten auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO in ein unsicheres Drittland übermittelt.

 

Anbieter

Dienst/Funktion

Angemessenes Datenschutzniveau

Rechtsgrundlage der Verarbeitung

Amazon Web Services, Inc (USA)
Amazon Web Services EMEA SARL (Luxemburg)

Amazon CloudFront (Content Delivery Network)

Standarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Zusätzlich erfolgt die Übermittlung auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.

Datenverarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

Cloudflare, Inc. (USA)

Cloudflare (Content Delivery Network)

Standarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Zusätzlich erfolgt die Übermittlung auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.

Datenverarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

Google LLC (USA)
Google Ireland Limited (Irland)

Google Tag Manager (Bereitstellung Tag-Management-System)

Standarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Zusätzlich erfolgt die Übermittlung auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.

Datenverarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

Google LLC (USA)
Google Ireland Limited (Irland)

Photos

Standarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Zusätzlich erfolgt die Übermittlung auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.

Datenverarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

HubSpot, Inc. (USA)

HubSpot (Unterstützung unserer Marketing- und Vertriebsprozesse durch Marketing-Automation)

Standarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Zusätzlich erfolgt die Übermittlung auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.

Datenverarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Kein Widerruf möglich.

G2.com, Inc. (USA)

G2Crowd (Bereitstellung einer Software-Bewertungsplattform)

Standarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Zusätzlich erfolgt die Übermittlung auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.

Datenverarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

Capterra, Inc. (USA)

Capterra (Bereitstellung einer Software-Bewertungsplattform)

Standarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Zusätzlich erfolgt die Übermittlung auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.

Datenverarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

Oktopost Technologies, Inc. (USA)

Oktopost (Bereitstellung einer Social-Media-Management-Plattform)

Standarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Zusätzlich erfolgt die Übermittlung auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.

Datenverarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

Liidio Oy (Finnland)

Leadfeeder (Bereitstellung einer Software zur Leadgenerierung)

Verarbeitung nur innerhalb EU/EWR

Datenverarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

Unbounce Marketing Solutions Inc. (Kanada)

Unbounce (Bereitstellung von Landingpages)

Angemessenheitsbeschluss gemäß Art. 45 Abs. 1 DSGVO

TDatenverarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

PartnerStack Inc. (USA)

PartnerStack (Affiliate-Programm)

Standarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Zusätzlich erfolgt die Übermittlung auf Grundlage von Art. 49 Abs. 1 lit. a DSGVO.

Datenverarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

(b) Bewerbende

(i) Welche personenbezogenen Daten erheben wir von Ihnen?

Wir verarbeiten Ihre Kontaktdaten (Name, Adresse, E-Mail, Telefon), Ihren Lebenslauf, Ihr Bewerbungsschreiben, Zeugnisse und Qualifikationen, Referenzen, Nachweise zur Arbeitsberechtigung sowie sonstige Informationen, die Sie während des Bewerbungsprozesses übermitteln (einschließlich der Ergebnisse etwaiger Eignungstests). Sofern Sie freiwillig besondere Kategorien personenbezogener Daten offenlegen (zum Beispiel Angaben zu einer Behinderung), verarbeiten wir diese auf Grundlage von Art. 9 Abs. 2 lit. b EU-DSGVO in Verbindung mit lokalem Arbeitsrecht.

Wird ein Background-Check durchgeführt, verarbeiten wir auch dessen Ergebnisse. Nehmen Sie an einem von uns aufgezeichneten Interview teil (nur mit Ihrer Einwilligung), verarbeiten wir Audio- und Videodaten zusammen mit einem KI-generierten Transkript.

 

(ii) Wie erheben wir diese Daten?

Sie übermitteln die meisten dieser Daten direkt über unser Bewerbermanagementsystem (Greenhouse). Unser Recruiting-Team und die einstellenden Führungskräfte können Sie zudem direkt per E-Mail oder Telefon kontaktieren. Nehmen Sie an einem Interview teil, nutzen wir Microsoft Bookings oder Demodesk zur Terminierung und gegebenenfalls Microsoft Teams oder eine vergleichbare Plattform zur Durchführung. Für einige Positionen setzen wir BrightHire zur Aufzeichnung und Transkription von Interviews ein — nur mit Ihrer ausdrücklichen Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.

Führen wir einen Background-Check durch, beauftragen wir Zinc Work als Auftragsverarbeiter. Zinc kann in unserem Auftrag Daten zu Beschäftigungshistorie, Ausbildung, Referenzen und Arbeitsberechtigung erheben, entweder direkt von Ihnen oder von den von Ihnen benannten Referenzgebern, Bildungseinrichtungen und früheren Arbeitgebern. Unsere Rechtsgrundlage für Background-Checks ist unser berechtigtes Interesse an einem fairen, sicheren und rechtskonformen Einstellungsverfahren (Art. 6 Abs. 1 lit. f DSGVO).

 

(iii) Warum nutzen wir diese Daten, und was ist unsere Rechtsgrundlage?

Wir nutzen Bewerberdaten für Folgendes:

  • Bewertung Ihrer Bewerbung, Verwaltung des Einstellungsverfahrens und Kommunikation mit Ihnen – Art. 6 Abs. 1 lit. b EU-DSGVO (vorvertragliche Maßnahmen);
  • Überprüfung von Identität, Arbeitsberechtigung und Referenzen – berechtigte Interessen (Art. 6 Abs. 1 lit. f EU-DSGVO) und, soweit erforderlich, rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c EU-DSGVO);
  • Planung von Reisen und Erstattung von Auslagen – Art. 6 Abs. 1 lit. b EU-DSGVO (vorvertragliche Maßnahmen);
  • Aufzeichnung und Transkription von Interviews – Art. 6 Abs. 1 lit. a EU-DSGVO (Einwilligung), die Sie jederzeit widerrufen können;
  • Aufbewahrung erfolgloser Bewerbungen für künftige offene Stellen – Art. 6 Abs. 1 lit. a EU-DSGVO (Einwilligung);
  • Erstellung anonymer Statistiken zu unseren Recruiting-Aktivitäten – Art. 6 Abs. 1 lit. f EU-DSGVO (nur auf Grundlage anonymisierter Datensätze); und
  • Abwehr von Ansprüchen nach Gleichbehandlungs- und Antidiskriminierungsrecht – Art. 6 Abs. 1 lit. f EU-DSGVO (unser berechtigtes Interesse an der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen).

 

 

(iv) Mit wem teilen wir Ihre Daten?

Innerhalb von Lucanet haben nur Mitarbeitende Zugriff auf Ihre Daten, die diese zur Erfüllung ihrer Aufgaben benötigen (in der Regel Ihre mögliche Führungskraft, der HR Business Partner und gegebenenfalls Mitglieder des Interviewgremiums).

Außerhalb von Lucanet teilen wir Bewerberdaten mit:

EmpfängerZweck
GreenhouseBewerbermanagementsystem
Microsoft und DemodeskTerminierung von Interviews
BrightHireAufzeichnung von Interviews und KI-Transkription (mit Einwilligung)
Zinc WorkBackground-Checks
Anbieter für Hosting, Wartung, Support, Archivierung und AktenvernichtungAllgemeine IT- und Records-Management-Unterstützung

 

Weitere Informationen dazu, wie wir Ihre personenbezogenen Daten während des Bewerbungsprozesses verarbeiten, finden Sie hier: Datenverarbeitung während des Bewerbungsprozesses

 

(c) Kunden und Kundennutzer

(i) Welche personenbezogenen Daten erheben wir von ihnen?

Wir verarbeiten die folgenden Daten:

  • Administrative Daten zur Kundenorganisation: Firmenname, Steuer-/Umsatzsteuer-Registrierungsdaten, Vertragskonditionen, Rechnungs- und Bankdaten sowie Daten zu Support-Tickets.
  • Identifikations- und Kontaktdaten autorisierter Nutzer: Name, geschäftliche E-Mail-Adresse, Telefon, Position, Authentifizierungsdaten, Benutzerrolle, Sitzungsmetadaten sowie Protokolldaten (einschließlich Aufzeichnungen der in der Leistung vorgenommenen Handlungen zu Audit- und Fehlerbehebungszwecken).
  • Von Kunden hochgeladene personenbezogene Daten: alle personenbezogenen Daten, die der Kunde in der Lucanet.Cloud, in AMANA oder im Rahmen der Lucanet.Consulting-Leistungen hochlädt, erstellt oder verarbeitet. Dies kann Namen und Kontaktdaten von Mitarbeitern, Organmitgliedern, Anteilseignern und Vertragspartnern des Kunden umfassen, die in Finanzbuchhaltungssystemen enthalten sind. Wir sind nicht darauf ausgelegt, Kreditkartendaten oder Gesundheitsdaten zu erhalten – unsere Leistungen sind, wie in unserem Trust Center bestätigt, nicht für die Erhebung solcher Daten konzipiert.

 

(ii) Wie erheben wir diese Daten?

Wir erheben administrative Daten und Benutzerkontodaten direkt vom Kunden (während des Onboardings, über unser Kunden-/Partnerportal oder im Rahmen von Support-Interaktionen). Von Kunden hochgeladene personenbezogene Daten werden vom Kunden erhoben und von diesem in unsere Leistungen hochgeladen; in Bezug auf diese Daten handelt Lucanet als Auftragsverarbeiter auf dokumentierte Weisung des Kunden, während der Kunde Verantwortlicher bleibt.

 

(iii) Warum nutzen wir diese Daten, und was ist unsere Rechtsgrundlage?

Wir nutzen Kundendaten für die folgenden Zwecke, jeweils auf der genannten Rechtsgrundlage:

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b EU-DSGVO) – Bereitstellung der Lucanet.Cloud- und AMANA-Leistungen; Erbringung der Lucanet.Consulting-Leistungen, einschließlich Planung, technischer Beratung, Anleitung/Schulung, Datenerhebung und -validierung, Datenmigration, Implementierung, Fehlerbehebung und kundenspezifischer Softwareentwicklung; Bereitstellung von Updates; Sicherstellung der Zuverlässigkeit, Qualität und Sicherheit der lizenzierten Produkte.
  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f EU-DSGVO) – Kontaktaufnahme mit Bestandskunden, Verwaltung der Kunden- und Partnerportale, Produktverbesserung, interne Revision, IT-Sicherheitsbetrieb sowie Verteidigung von Rechtsansprüchen.
  • Rechtliche Verpflichtungen (Art. 6 Abs. 1 lit. c EU-DSGVO) – Aufbewahrung von Vertrags-, Rechnungs- und Buchhaltungsunterlagen zur Einhaltung des lokalen Rechts.
  • Von Kunden hochgeladene personenbezogene Daten verarbeiten wir ausschließlich auf dokumentierte Weisung des Kunden gemäß Art. 28 EU-DSGVO und den anwendbaren Standardvertragsklauseln. Wir verwenden von Kunden hochgeladene Daten nicht zum Trainieren, Fine-Tuning oder zur Verbesserung von KI-Modellen.

 

(iv) Mit wem teilen wir Ihre Daten?

Innerhalb der Lucanet-Gruppe werden Kundendaten zwischen der Lucanet AG und der jeweiligen, als Auftragsverarbeiter handelnden Vertriebsgesellschaft ausgetauscht. Die im Kundenvertrag genannte Vertriebsgesellschaft handelt als Auftragsverarbeiter. Zur Bereitstellung der Lucanet.Cloud setzt die Lucanet AG außerdem autorisierte Unterauftragsverarbeiter ein. Zum Zeitpunkt dieses Datenschutzhinweises zählen hierzu beispielsweise

  • Amazon Web Services EMEA SARL (Luxemburg) – Cloud-Dienste und KI-Modell-Inferenz (Verarbeitung ausschließlich zu Inferenzzwecken; keine Verwendung zum Trainieren, Fine-Tuning oder zur Verbesserung von KI-Modellen).
  • Microsoft Ireland Operations Limited – Hosting und KI-Modell-Inferenz (keine Verwendung zum Trainieren, Fine-Tuning oder zur Verbesserung von KI-Modellen).
  • Google Cloud EMEA Limited (Irland) – KI-Modell-Inferenz (keine Verwendung zum Trainieren, Fine-Tuning oder zur Verbesserung von KI-Modellen).

 

Die aktuelle Liste der Unterauftragsverarbeiter wird im Lucanet Trust Center sowie in Anhang IV der anwendbaren Standardvertragsklauseln geführt.

Wir benachrichtigen Kunden mindestens einen Monat im Voraus schriftlich über eine beabsichtigte Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern, damit der Kunde ausreichend Zeit hat, dem zu widersprechen; wir stellen die Informationen bereit, die der Kunde zur Ausübung dieses Rechts benötigt.

 

(d) Geschäftskontakte und Interessenten

(i) Welche personenbezogenen Daten erheben wir von ihnen?

Wir erheben Name, Position, Arbeitgeber, geschäftliche E-Mail-Adresse, geschäftliche Telefonnummer, Links zu beruflichen Profilen (z. B. LinkedIn), Kommunikationshistorie, Marketingpräferenzen sowie Informationen zu Ihrem Interesse an unseren Leistungen (zum Beispiel Demo-Anfragen, Teilnahme an Webinaren oder Veranstaltungen, White-Paper-Downloads und Interaktion mit Kampagnen).

 

(ii) Wie erheben wir diese Daten?

Direkt von Ihnen (zum Beispiel, wenn Sie uns kontaktieren, eine Demo buchen, sich für ein Webinar oder eine Veranstaltung anmelden, unseren Newsletter abonnieren oder unseren Stand auf einer Veranstaltung besuchen); aus öffentlich zugänglichen Quellen (etwa Unternehmenswebsites, Wirtschaftsverzeichnissen oder beruflichen Netzwerken); oder von Drittanbietern zur Leadgenerierung, Weiterleitung und Datenanreicherung, soweit nach anwendbarem Recht zulässig. Führen wir gemeinsame Veranstaltungen oder Co-Marketing-Aktivitäten mit unseren Partnern durch, können wir zudem Teilnehmerdaten vom Partner gemäß den geltenden Veranstaltungsbedingungen erhalten.

 

(iii) Warum nutzen wir diese Daten, und was ist unsere Rechtsgrundlage?

Wir nutzen Daten zu Geschäftskontakten für:

  • vorvertragliche Kommunikation – Art. 6 Abs. 1 lit. b EU-DSGVO.
  • Marketing, Business Development und Nurture-Kampagnen – Art. 6 Abs. 1 lit. a EU-DSGVO (Einwilligung, soweit gesetzlich erforderlich) oder Art. 6 Abs. 1 lit. f EU-DSGVO (berechtigtes Interesse an der Vermarktung gegenüber bestehenden und potenziellen B2B-Kunden, vorbehaltlich des Widerspruchsrechts).
  • Customer-Relationship-Management und Nachverfolgung von Vertriebsaktivitäten – Art. 6 Abs. 1 lit. f EU-DSGVO.
  • Account-based Marketing und Segmentierung – Art. 6 Abs. 1 lit. f EU-DSGVO, vorbehaltlich des Widerspruchsrechts.
  • Presse- und Öffentlichkeitsarbeit – Art. 6 Abs. 1 lit. a EU-DSGVO (Einwilligung, für den Presseverteiler).

 

(iv) Mit wem teilen wir Ihre Daten?

Innerhalb von Lucanet haben unsere Vertriebs-, Marketing- und Customer-Success-Teams Zugriff. Extern teilen wir Daten zu Geschäftskontakten mit unseren Anbietern für Marketing-Automatisierung (etwa HubSpot), CRM, Analyse, Werbenetzwerken, Tools für das Veranstaltungsmanagement (etwa XING Events (New Work SE)), Webinar-Plattformen (etwa GoTo Webinar) sowie gegebenenfalls Messeveranstaltern.

 

(e) Lieferanten und Partner

(i) Welche personenbezogenen Daten erheben wir von ihnen?

Wir erheben Name, Position, Firmenname, geschäftliche Kontaktdaten, Vertragsdaten, Rechnungsdaten, Bankverbindungs- und Steuer-Identifikationsdaten, soweit für die Zahlung erforderlich, Aufzeichnungen zu Sanktionsprüfungen und Due Diligence, Kommunikationsaufzeichnungen sowie sonstige Daten, die für das Onboarding und die Verwaltung der Lieferanten- oder Partnerbeziehung erforderlich sind. Für Partner, die an unserem Affiliate- oder Reseller-Programm teilnehmen, erheben wir zudem programmbezogene Nutzungs- und Leistungsdaten.

 

(ii) Wie erheben wir diese Daten?

Direkt vom Lieferanten oder Partner (im Rahmen der Vertragsgestaltung, über Onboarding-Formulare oder unser Partnerportal), aus Drittregistern und Datenbanken zur Sanktionsprüfung, soweit Integritätsprüfungen erforderlich sind (einschließlich, soweit anwendbar, des Abgleichs mit Sanktionslisten der EU, der UN, der USA und des Vereinigten Königreichs), aus unseren Buchhaltungs- und Enterprise-Resource-Planning-Systemen („ERP“) sowie aus unseren eigenen Interaktionen mit dem Lieferanten oder Partner im Verlauf der Geschäftsbeziehung.

 

(iii) Warum nutzen wir diese Daten, und was ist unsere Rechtsgrundlage?

Wir nutzen Lieferanten- und Partnerdaten, um:

  • den Vertrag zu erfüllen (Art. 6 Abs. 1 lit. b EU-DSGVO).
  • rechtliche Verpflichtungen einzuhalten (Art. 6 Abs. 1 lit. c EU-DSGVO) – steuerliche, buchhalterische, geldwäscherechtliche, sanktionsrechtliche und korruptionsrechtliche Pflichten.
  • berechtigte Interessen zu verfolgen (Art. 6 Abs. 1 lit. f EU-DSGVO) – Lieferanten-Due-Diligence, Integritätsprüfungen, Betrugsprävention, Bonitätsprüfung, operatives Management, Nachverfolgung der Partnerleistung sowie Verteidigung von Rechtsansprüchen.
  • das Affiliate-/Reseller-Programm zu verwalten – Art. 6 Abs. 1 lit. b EU-DSGVO (Vertragserfüllung).

 

(iv) Mit wem teilen wir Ihre Daten?

Unsere Buchhaltungs- und ERP-Anbieter, Steuerberater, Wirtschaftsprüfer, Banken und Zahlungsdienstleister, Anbieter von Sanktionsprüfungen usw. sowie, soweit erforderlich, zuständige Behörden oder Aufsichtsstellen.

 

(f) Weitere Informationen

Informationen zur Verarbeitung von Daten von Kunden/Partnern: Jetzt lesen

6. Wie halten wir es mit Weitergabe, Sicherheit, Datenübermittlungen und Aufbewahrung?

Dieser Abschnitt erläutert, mit wem wir Ihre personenbezogenen Daten teilen, welche technischen und organisatorischen Sicherheitsmaßnahmen wir anwenden (einschließlich unserer Zertifizierungen nach ISO/IEC 27001/27017/27018 sowie SOC 1/SOC 2), welche Mechanismen wir für internationale Übermittlungen nutzen und wie lange wir die jeweiligen Datenkategorien aufbewahren.


(a) Mit wem teilen wir Ihre personenbezogenen Daten?

Wir teilen personenbezogene Daten nur, soweit erforderlich, und nur mit Empfängern, die angemessenen Vertraulichkeits- und Datenschutzverpflichtungen unterliegen. Die Empfänger lassen sich folgenden Kategorien zuordnen:

  • Andere Gesellschaften der Lucanet-Gruppe – für Verwaltungszwecke, Leistungserbringung, konzernweite IT, HR, Finanzen, CRM und Funktionen des Partnerprogramms. Konzerninterne Übermittlungen unterliegen unseren internen Vereinbarungen zum Datenaustausch.
  • Dienstleister – Hosting, Cloud-Infrastruktur, CRM, Marketing-Automatisierung, Analyse, Consent-Management, Bewerbermanagement, Support, KI-Inferenz, Revision, Background-Checks und Zahlungsdienste. Alle Auftragsverarbeiter sind vertraglich durch Auftragsverarbeitungsverträge nach Art. 28 EU-DSGVO (oder lokale Äquivalente) gebunden.
  • Berufliche Berater – externe Rechtsanwälte, Wirtschaftsprüfer (einschließlich für unsere Audits nach ISO/IEC 27001, 27017, 27018, SOC 1 Type 2 und SOC 2 Type 2), Buchhalter, Steuerberater und Versicherer, soweit für professionelle Beratung und Absicherung erforderlich.
  • Potenzielle Käufer oder Investoren – im Zusammenhang mit einer Unternehmenstransaktion wie einer Fusion, Übernahme, Umstrukturierung oder Finanzierung, unter angemessenen Vertraulichkeitsverpflichtungen. In einem solchen Fall können personenbezogene Daten an den Erwerber oder dessen Berater übermittelt werden.
  • Zuständige Behörden – soweit gesetzlich erforderlich, um einem rechtmäßigen Ersuchen einer Behörde, einer gerichtlichen Anordnung oder einer aufsichtsrechtlichen Verpflichtung nachzukommen. Wir werden solchen Ersuchen widersprechen, soweit wir dies für angemessen und rechtlich zulässig halten.

 

(b) Wie stellen wir den Schutz Ihrer personenbezogenen Daten sicher?

Wir setzen angemessene technische und organisatorische Maßnahmen ein, um personenbezogene Daten vor zufälliger oder unrechtmäßiger Zerstörung, Verlust, Veränderung, unbefugter Offenlegung oder unbefugtem Zugriff zu schützen. Diese sind in unserer IT-Sicherheitsrichtlinie festgelegt und werden mindestens alle 12 Monate überprüft.

Zu den wesentlichen Maßnahmen zählen:

  • Governance und Organisation – ein eigens benanntes Sicherheitsteam, das für die Gestaltung, Koordination und Überwachung unseres IT-Sicherheitsprogramms verantwortlich ist; dokumentierte Richtlinien und Verfahren, die auch nach ihrer Ablösung aufbewahrt werden; Risikobewertungen vor Beginn einer Geschäftsbeziehung; Vertraulichkeitsverpflichtungen für alle Mitarbeitenden mit Zugriff auf Kundendaten; dokumentierte Protokolle für Mitarbeitende mit Zugriff auf Kundendaten.
  • Schulung und Sensibilisierung – alle Mitarbeitenden werden zu den Grundlagen des Datenschutzes, unseren technischen und organisatorischen Maßnahmen, ihren individuellen Aufgaben im Bereich IT-Sicherheit sowie den persönlichen Konsequenzen eines Verstoßes gegen den Datenschutz oder die IT-Sicherheitsrichtlinie geschult.
  • Physische Sicherheit – beschränkter Zugang zu Einrichtungen für autorisiertes Personal; branchenübliche Schutzmaßnahmen gegen Stromausfälle und Leitungsstörungen; Notfallpläne für Einrichtungen, in denen Kundendaten gespeichert sind; Wiederherstellungsverfahren zur Rekonstruktion von Daten in ihrem ursprünglichen Zustand oder dem letzten Sicherungsstand.
  • Mobiles Arbeiten – Mitarbeitende benötigen eine vorherige Genehmigung, um Kundendaten auf tragbaren Geräten zu speichern, remote auf Kundendaten zuzugreifen oder Kundendaten außerhalb der Räumlichkeiten von Lucanet zu verarbeiten.
  • Zugriffskontrollen – branchenübliche Benutzerauthentifizierung; Mindestanforderungen an Passwörter und regelmäßiger Passwortwechsel; branchenüblicher Passwortschutz; Überwachung wiederholter fehlgeschlagener Anmeldeversuche; gesperrte Benutzerkonten werden nicht erneut vergeben; sofortiger Entzug des Zugriffs beim Ausscheiden eines Mitarbeitenden; aktuelle Aufzeichnungen autorisierter Nutzer; rollenbasierte Berechtigung nach den Grundsätzen „Kenntnis nur, wenn nötig“ und „geringstmögliche Rechte“; verpflichtende Bildschirmsperre beim unbeaufsichtigten Verlassen des Arbeitsplatzes.
  • Betrieb – mindestens wöchentliche Datensicherungen an einem separaten Standort; zugriffskontrollierte Backups; jährliche Überprüfung der Wiederherstellungsverfahren; protokollierte Wiederherstellungsvorgänge; Firewalls; aktuelle Virenscanner an Netzwerkzugangspunkten, auf Dateiservern und einzelnen Arbeitsplätzen; Verbot der Installation nicht genehmigter Software.
  • Verschlüsselung – TLS-Verschlüsselung für Daten, die über öffentliche Netzwerke übertragen werden; Verschlüsselung tragbarer Datenträger mit Kundendaten.
  • Datenvernichtung – dokumentierte Verfahren zum Löschen oder Vernichten von Daten und Datenträgern, sobald diese nicht mehr benötigt werden; Kontrollen beim Ausdruck von Kundendaten sowie Regeln für die Aufbewahrung und Entsorgung ausgedruckter Unterlagen.
  • Incident Response – verpflichtende sofortige interne Meldung jedes als Datenschutzverstoß eingestuften Vorfalls; Aufzeichnung jedes Vorfalls einschließlich Beschreibung, Zeitpunkt, meldender Person, Empfänger und ergriffener Abhilfemaßnahmen.

 

Wir sind zertifiziert nach ISO/IEC 27001:2022 (Informationssicherheitsmanagement, BSI IS 714969), ISO/IEC 27017:2015 (Cloud-Sicherheit, BSI CLOUD 776088) und ISO/IEC 27018:2019 (Schutz personenbezogener Daten in der Cloud) – alle im Dezember 2025 erfolgreich rezertifiziert.

Wir unterziehen uns außerdem jährlichen Audits nach SOC 1 Type 2 und SOC 2 Type 2 (die Kontrollen der Finanzberichterstattung bzw. Sicherheit/Verfügbarkeit/Vertraulichkeit von Kundendaten abdecken), wobei die Berichte für 2025 bestätigen, dass unsere internen Kontrollen angemessen ausgestaltet sind und wirksam funktionieren. Für internationale Kunden stehen Fassungen des SOC-1-Berichts nach ISAE 3402 und IDW PS 951 zur Verfügung. Aktuelle Prüfberichte und Zertifizierungen können auf Anfrage über das Lucanet Trust Center bezogen werden.

Im Einklang mit Art. 30 EU-DSGVO (und lokalen Äquivalenten) führen wir Verzeichnisse von Verarbeitungstätigkeiten sowohl für unsere Tätigkeiten als Verantwortlicher als auch als Auftragsverarbeiter, einschließlich Beschreibungen der Datenkategorien, Zwecke, Empfänger, Übermittlungen, Aufbewahrungsfristen sowie technischer und organisatorischer Maßnahmen. Diese Verzeichnisse werden Aufsichtsbehörden auf Anfrage zur Verfügung gestellt.

 

(c) Wie schützen wir personenbezogene Daten bei einer internationalen Übermittlung?

Da wir weltweit tätig sind, übermitteln wir personenbezogene Daten zwischen den Gesellschaften der Lucanet-Gruppe sowie an Drittanbieter mit Sitz in Ländern außerhalb des Europäischen Wirtschaftsraums („EWR“), des Vereinigten Königreichs und der Schweiz. Wir setzen die folgenden Mechanismen ein, um sicherzustellen, dass Ihre Daten weiterhin geschützt sind:

  • Angemessenheitsbeschlüsse des EWR – für Übermittlungen in Länder, denen die Europäische Kommission ein angemessenes Schutzniveau attestiert hat (derzeit unter anderem das Vereinigte Königreich, die Schweiz, Japan (für nach APPI zertifizierte Empfänger), Kanada (kommerzielle Organisationen), Südkorea, Argentinien, Andorra, Brasilien, Guernsey, die Isle of Man, Jersey, Israel, Neuseeland, Uruguay, die Färöer-Inseln sowie – vorbehaltlich seines Fortbestands – das EU-US Data Privacy Framework für zertifizierte US-Organisationen).
  • EU-Standardvertragsklauseln („SCCs“) – für Übermittlungen in Länder ohne Angemessenheitsbeschluss verwenden wir die SCCs der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914) im jeweils passenden Modul (Verantwortlicher–Verantwortlicher, Verantwortlicher–Auftragsverarbeiter, Auftragsverarbeiter–Auftragsverarbeiter oder Auftragsverarbeiter–Verantwortlicher). Unsere Standard-SCCs für Kunden sind in unserem Trust Center veröffentlicht.
  • Transfer Impact Assessments („TIAs“) – im Anschluss an das Schrems-II-Urteil führen wir für Übermittlungen außerhalb des EWR TIAs durch und dokumentieren diese, um die Rechtslage und Praxis im Zielland zu bewerten und etwaige erforderliche zusätzliche Maßnahmen zu identifizieren. TIAs werden regelmäßig sowie bei Kenntnis wesentlicher Änderungen überprüft und intern gespeichert.
  • UK International Data Transfer Agreement („IDTA“) oder UK-Addendum zu den EU-SCCs – für Übermittlungen personenbezogener Daten aus dem Vereinigten Königreich in Drittländer.
  • Schweiz‑spezifische SCC-Regelungen – Für Übermittlungen personenbezogener Daten aus der Schweiz verwenden wir EU-SCCs, die im Einklang mit den Vorgaben der Schweizer Behörden an das Schweizer Recht angepasst sind (zum Beispiel über ein Schweizer Addendum).
  • Zusätzliche Maßnahmen – technische Maßnahmen (Verschlüsselung bei der Übertragung und im Ruhezustand, Pseudonymisierung, Zugriffsbeschränkungen), vertragliche Maßnahmen sowie organisatorische Maßnahmen (Schulungen, geprüfte Zugriffslisten, dokumentierte Prozesse).
  • Chinas PIPL – für Übermittlungen personenbezogener Informationen aus unseren chinesischen Gesellschaften nutzen wir bestimmte, nach dem PIPL anerkannte Übermittlungswege, einschließlich (i) einer Sicherheitsbewertung durch die CAC oder (ii) chinesischer Standardvertragsklauseln. Soweit anwendbar, stützen wir uns auf gesetzlich vorgesehene Ausnahmen. Wir holen zudem, soweit erforderlich, eine „gesonderte Einwilligung“ von betroffenen Personen ein und stellen die nach dem PIPL vorgeschriebenen Hinweisangaben bereit.
  • Japans APPI – für Übermittlungen personenbezogener Informationen aus Japan stützen wir uns entweder darauf, dass (a) sich der Empfänger in einem nach dem APPI anerkannten Rechtsraum befindet (derzeit unter anderem der EWR und das Vereinigte Königreich), (b) der Empfänger gleichwertige Schutzmaßnahmen im Rahmen eines APPI‑konformen Vertrags umsetzt, oder (c) die informierte Einwilligung der betroffenen Person vorliegt, einschließlich Informationen zum Datenschutzregime des Empfängerlandes.
  • Singapurs PDPA – für Übermittlungen personenbezogener Daten aus Singapur stellen wir sicher, dass der Empfänger rechtlich durchsetzbaren Verpflichtungen unterliegt, die ein vergleichbares Schutzniveau bieten (unter anderem durch Vertragsklauseln, verbindliche interne Datenschutzvorschriften oder anerkannte Zertifizierungen). Für Kunden in Singapur gilt zusätzlich das PDPA-Supplement zu den Nicht‑EU-SCCs, das die Dienstleistungszwecke und allgemeinen Zwecke festlegt, zu denen Daten verarbeitet werden dürfen.

 

(d) Wie lange bewahren wir Ihre personenbezogenen Daten auf?

Wir bewahren Ihre personenbezogenen Daten nur so lange auf, wie dies für die in diesem Hinweis genannten Zwecke erforderlich ist und im Einklang mit den anwendbaren, je nach Rechtsordnung unterschiedlichen Aufbewahrungspflichten steht. Nach Ablauf der jeweiligen Frist löschen oder anonymisieren wir die Daten.

Die nachstehend genannten Fristen dienen der allgemeinen Orientierung. Sofern das lokale Recht eine abweichende Frist vorschreibt, geht die lokale Vorschrift vor. Die deutschen gesetzlichen Verweise werden als veranschaulichende Beispiele für die Art von Verpflichtungen genannt, die üblicherweise in unseren operativen Rechtsordnungen gelten.

KategorieAufbewahrungsfrist
Vertragsdaten von Kunden und PartnernVertragslaufzeit zuzüglich anwendbarer gesetzlicher Aufbewahrungsfristen (in der Regel 6 oder 10 Jahre nach §§ 147 AO und 257 HGB, oder lokale Äquivalente) sowie gesetzlicher Verjährungsfristen (in der Regel 3 Jahre nach § 195 BGB, in bestimmten Fällen bis zu 30 Jahre).
Bewerberdaten (erfolglose Bewerbungen)In der Regel spätestens 6 Monate nach Abschluss des Einstellungsverfahrens. Willigen Sie in eine Aufbewahrung für künftige Positionen ein, bis zu 12 Monate.
Bewerberdaten (erfolgreiche Bewerbungen)Übernahme in Ihre Personalakte und Aufbewahrung für die Dauer des Beschäftigungsverhältnisses zuzüglich gesetzlicher Fristen.
Interviewaufzeichnungen und -transkripte (BrightHire)Spätestens 90 Tage nach dem Interview.
Website-Protokolldaten und vollständige IP-Adressen1 Jahr (danach Löschung oder Anonymisierung).
Cookie-Daten (optional/einwilligungsbasiert)Gemäß der im Cookie-Hinweis angegebenen Dauer des jeweiligen Cookies; Sitzungs-Cookies bis zum Schließen des Browsers; dauerhafte Cookies für die angegebene Lebensdauer oder bis zum Widerruf Ihrer Einwilligung.
Newsletter-AnmeldedatenBis zu Ihrer Abmeldung, zuzüglich eines kurzen Audit-Protokolls zu Compliance-Zwecken.
Marketing-KontaktdatenBis zu Ihrem Widerspruch, dem Widerruf Ihrer Einwilligung oder bis wir feststellen, dass die Daten nicht mehr relevant sind.
Support-TicketsVertragslaufzeit zuzüglich anwendbarer gesetzlicher Aufbewahrungsfristen.
Finanz- und SteuerunterlagenWie nach anwendbarem Recht vorgeschrieben (zum Beispiel 10 Jahre nach deutschem HGB/AO ab Ende des jeweiligen Kalenderjahres, oder lokales Äquivalent)
Verzeichnisse von Verarbeitungstätigkeiten (VVT) und DSFAFür die Dauer der Verarbeitungstätigkeit und danach zu Nachweiszwecken.

 

Werden Daten für ihren ursprünglichen Zweck nicht mehr benötigt, müssen aber zur Erfüllung einer gesetzlichen Verpflichtung aufbewahrt werden, schränken wir die Verarbeitung so ein, dass die Daten nicht mehr aktiv genutzt werden. Nach Ablauf der gesetzlichen Frist werden die Daten gelöscht oder sicher vernichtet.

7. Welche Rechte haben Sie nach dem Datenschutzrecht?

Dieser Abschnitt legt Ihre Rechte als betroffene Person nach der EU-/UK-DSGVO als unseren weltweiten Mindeststandard dar, mit rechtsordnungsspezifischen Abweichungen nach schweizerischem, chinesischem, japanischem, singapurischem und US-amerikanischem Recht. Er erläutert, wie Sie Ihre Rechte ausüben, wie wir Anfragen verifizieren und wann wir antworten.

 

(a) Welche Rechte haben Sie in Bezug auf Ihre personenbezogenen Daten?

Je nachdem, welches Datenschutzrecht auf Sie anwendbar ist, stehen Ihnen die nachstehend beschriebenen Rechte zu. Die nachstehende Liste umfasst die Rechte nach der EU-/UK-DSGVO (die wir als unseren Mindeststandard weltweit auf alle Personen erstrecken) zusammen mit wesentlichen Abweichungen nach schweizerischem, chinesischem, japanischem, singapurischem und US-amerikanischem Recht. Zusätzlich zu den nachstehenden Rechten haben Sie das Recht, über unsere Verarbeitung informiert zu werden (was der Zweck dieses Datenschutzhinweises ist).

 

(b) Was ist das Auskunftsrecht?

YSie haben das Recht auf Bestätigung, ob wir Ihre personenbezogenen Daten verarbeiten, sowie gegebenenfalls auf eine Kopie der Daten und Informationen zur Verarbeitung (EU-/UK-DSGVO; DSG; PIPL; APPI; PDPA; CCPA und entsprechende Regelungen anderer US-Bundesstaaten). Nach dem UK Data (Use and Access) Act 2025 muss unsere Suche „angemessen und verhältnismäßig“ sein; wir können die Monatsfrist zudem in begrenzten Fällen aussetzen (zum Beispiel zur Überprüfung Ihrer Identität oder zur Klärung des Umfangs Ihrer Anfrage).

 

(c) Was ist das Recht auf Berichtigung?

Sie haben das Recht, die Berichtigung unrichtiger personenbezogener Daten und die Vervollständigung unvollständiger Daten zu verlangen (EU-/UK-DSGVO; DSG; PIPL; APPI; PDPA; sowie die meisten US-bundesstaatlichen Gesetze).

 

(d) Was ist das Recht auf Löschung?

Sie haben das Recht, die Löschung Ihrer Daten zu verlangen (das „Recht auf Vergessenwerden“), sofern einer der in der EU-DSGVO genannten Gründe vorliegt – zum Beispiel, wenn die Daten für den Zweck, zu dem sie erhoben wurden, nicht mehr erforderlich sind, wenn Sie Ihre Einwilligung widerrufen haben oder wenn die Verarbeitung unrechtmäßig ist. Entsprechende Regelungen gelten nach der UK-DSGVO, dem DSG, dem PIPL, dem APPI und mehreren US-bundesstaatlichen Gesetzen. Es gelten Ausnahmen, unter anderem wenn die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung, aus Gründen des öffentlichen Interesses oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Werden Daten nur zur Erfüllung gesetzlicher Aufbewahrungspflichten benötigt, schränken wir die Verarbeitung ein, anstatt die Daten zu löschen.

 

(e) Was ist das Recht auf Einschränkung der Verarbeitung?

Sie haben das Recht, die Einschränkung der Verarbeitung unter den in der EU-DSGVO genannten Voraussetzungen zu verlangen – zum Beispiel, wenn Sie die Richtigkeit der Daten bestreiten, wenn die Verarbeitung unrechtmäßig ist, Sie der Löschung aber widersprechen, oder wenn wir die Daten nicht mehr benötigen, Sie sie aber zur Geltendmachung von Rechtsansprüchen benötigen. Nach dem APPI gilt in bestimmten Fällen ein engeres Recht auf Aussetzung der Nutzung (unter anderem, wenn Daten durch Täuschung erlangt wurden oder für andere als die offengelegten Zwecke verwendet werden).

 

(f) Was ist das Recht auf Datenübertragbarkeit?

Beruht die Verarbeitung auf einer Einwilligung oder einem Vertrag und erfolgt sie mithilfe automatisierter Verfahren, haben Sie das Recht, Ihre personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und, soweit technisch machbar, an einen anderen Verantwortlichen übermitteln zu lassen (EU-/UK-DSGVO und PDPA).

 

(g) Was ist das Widerspruchsrecht?

Verarbeiten wir personenbezogene Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f EU-DSGVO) oder zu Zwecken der Direktwerbung, haben Sie das Recht, Widerspruch einzulegen. Widersprechen Sie der Direktwerbung, stellen wir die Verarbeitung Ihrer Daten zu diesem Zweck unverzüglich ein. Legen Sie Widerspruch aus Gründen ein, die sich aus Ihrer besonderen Situation ergeben, stellen wir die Verarbeitung ein, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

 

(h) Welche Rechte haben Sie in Bezug auf automatisierte Entscheidungsfindung?

YSie haben das Recht, nicht einer ausschließlich auf einer automatisierten Verarbeitung (einschließlich Profiling) beruhenden Entscheidung unterworfen zu werden, die Ihnen gegenüber rechtliche oder ähnlich erhebliche Wirkung entfaltet (EU-/UK-DSGVO; DSG und PIPL). Dieses Recht umfasst das Recht auf Eingreifen einer Person, auf Darlegung des eigenen Standpunkts und auf Anfechtung der Entscheidung.

Nach dem CCPA haben Sie das Recht, bestimmten Verwendungen automatisierter Entscheidungsfindungstechnologie („ADMT“) zu widersprechen – insbesondere dort, wo ADMT bei Entscheidungen eingesetzt wird, die eine menschliche Entscheidung ersetzen oder weitgehend ersetzen –, wobei wir vorab eine Datenschutz-Risikobewertung durchführen müssen. Lucanet führt eine solche ausschließlich automatisierte Entscheidungsfindung im Zusammenhang mit den zentralen Lucanet.Cloud- und AMANA-Leistungen nicht durch.

 

(i) Wie üben Sie Ihre Rechte aus?

Sie können Ihre Rechte kostenfrei ausüben, indem Sie uns unter legal@lucanet.com kontaktieren.

Üben Sie ein Recht in Bezug auf Leistungen aus, die Lucanet einem Kunden als Auftragsverarbeiter erbringt, leiten wir Ihre Anfrage an den betreffenden Kunden weiter (der als Verantwortlicher handelt).

Wir können vor der Beantwortung eine Identitätsprüfung vornehmen müssen, insbesondere wenn sich die Anfrage auf sensible Daten bezieht oder anderenfalls zur Offenlegung an eine Person führen könnte, die nicht die betroffene Person ist.

Die Überprüfung kann die Bestätigung von uns bereits vorliegenden Angaben umfassen (zum Beispiel der mit einem Konto verknüpften E-Mail-Adresse). Wir erheben keine Gebühr, außer in begrenzten Fällen (zum Beispiel bei offensichtlich unbegründeten oder exzessiven Anfragen), und werden eine etwaige Gebühr vorab erläutern.

 

(j) Wann beantworten wir Ihre Fragen?

Wir sind bestrebt, so schnell wie möglich und in jedem Fall innerhalb der anwendbaren gesetzlichen Frist zu antworten:

  • Ein Monat nach der EU-DSGVO, der UK-DSGVO und in den meisten EU-Mitgliedstaaten (verlängerbar um weitere zwei Monate bei komplexen oder zahlreichen Anfragen).
  • 15 Werktage nach dem PIPL (vorbehaltlich Verlängerung bei komplexen Anfragen).
  • 45 Tage nach dem CCPA (bei Bedarf verlängerbar um weitere 45 Tage) und typischerweise 45–60 Tage nach anderen US-bundesstaatlichen Datenschutzgesetzen.
  • 30 Tage nach dem singapurischen PDPA.
  • Ein angemessener Zeitraum „ohne Verzögerung“ nach dem japanischen APPI, in der Regel innerhalb von zwei Wochen.

 

8. Wie können Sie Bedenken äussern und sich bei uns beschweren?

Dieser Abschnitt erläutert, wie Sie ein Anliegen direkt bei uns vorbringen können – einschließlich des gesetzlichen Rechts, sich nach dem UK Data (Use and Access) Act 2025 bei uns zu beschweren – sowie, wie Sie sich bei einer Aufsichtsbehörde beschweren können. Er bestätigt Ihr parallel bestehendes Recht, gerichtliche Rechtsbehelfe zu verfolgen.

 

(a) Was sollten Sie tun, wenn Sie Bedenken hinsichtlich der Nutzung Ihrer personenbezogenen Daten haben?

Wenn Sie ein Anliegen haben, empfehlen wir Ihnen, sich zunächst an uns zu wenden, damit wir versuchen können, dieses direkt zu klären. Bitte kontaktieren Sie uns und schildern Sie die Art Ihres Anliegens und fügen Sie, soweit möglich, relevante Korrespondenz bei. Wir werden den Eingang umgehend bestätigen und uns bemühen, innerhalb eines Monats (oder innerhalb der nach anwendbarem Recht vorgeschriebenen Frist) inhaltlich Stellung zu nehmen.

Nach dem UK Data (Use and Access) Act 2025 haben betroffene Personen im Vereinigten Königreich ein gesetzliches Recht, sich unmittelbar bei Lucanet über jeden Aspekt unserer Verarbeitung zu beschweren – wir müssen solche Beschwerden innerhalb eines Monats bestätigen und anschließend ohne unangemessene Verzögerung Stellung nehmen.

Ähnliche informelle Wege vor einer förmlichen Beschwerde werden nach den meisten anderen Gesetzen anerkannt (einschließlich des singapurischen PDPA und des PIPL).

 

(b) Wie können Sie sich bei einer Aufsichtsbehörde beschweren?

Sie haben zudem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Nach der EU-DSGVO können Sie sich an die Behörde des Landes wenden, in dem Sie Ihren gewöhnlichen Aufenthaltsort oder Arbeitsort haben oder in dem der mutmaßliche Verstoß erfolgt ist. Nach der UK-DSGVO können Sie sich an das Information Commissioner's Office wenden. Nach anderen Gesetzen ist die zuständige Behörde in der Tabelle in Abschnitt 4 oben aufgeführt.

Bei grenzüberschreitenden Verarbeitungen innerhalb der EU bedeutet der „One-Stop-Shop“-Mechanismus der EU, dass sich Ihre lokale Behörde in der Regel mit unserer federführenden Behörde (der Berliner Beauftragten) abstimmt und beide Behörden im Rahmen der Kohärenzverfahren des Europäischen Datenschutzausschusses zusammenarbeiten. Sie können zudem gerichtliche Rechtsbehelfe nach der EU-DSGVO in Anspruch nehmen; die Einreichung einer Beschwerde berührt nicht Ihre Möglichkeit, einen gerichtlichen Rechtsbehelf zu verfolgen.

9. Gibt es Website-spezifische Praktiken?

Dieser Abschnitt behandelt unsere Verwendung von Cookies und ähnlichen Technologien, Links zu Drittanbietern, eingebettete Inhalte, Marketingkommunikation und anonymisierte Daten auf unseren Websites. Er erläutert, wie Sie Ihre Cookie- und Marketingpräferenzen jederzeit verwalten können.

 

(a) Welche weiteren Links und Funktionen gibt es auf unserer Website?

Unsere Website enthält Links zu Websites Dritter (einschließlich Social-Media-Plattformen wie LinkedIn, YouTube und Vimeo usw.). Wir sind nicht verantwortlich für die Datenschutzpraktiken dieser Dritten, und dieser Datenschutzhinweis findet auf sie keine Anwendung. Wir empfehlen Ihnen, deren Datenschutzhinweise zu lesen, bevor Sie deren Leistungen nutzen. Soweit wir Inhalte Dritter einbinden (etwa Videos), werden diese erst geladen, nachdem Sie über unser Cookie-Banner eingewilligt haben.

 

(b) Wie nutzen wir Cookies und ähnliche Technologien?

Wir setzen unbedingt erforderliche Cookies für den Betrieb der Website ein sowie (mit Ihrer Einwilligung über unser Usercentrics-Consent-Banner) optionale Cookies für Analyse, Werbung und eingebettete Inhalte. Vollständige Angaben zu den von uns eingesetzten Anbietern finden Sie in unseren Cookie-Hinweisen.

Auf unseren Webseiten setzen wir Cookies ein. Cookies sind kleine Textdateien, die auf Ihrem Endgerät gespeichert und ausgelesen werden können. Man unterscheidet zwischen Session-Cookies, die wieder gelöscht werden, sobald Sie ihren Browser schließen, und permanenten Cookies, die über die einzelne Sitzung hinaus gespeichert werden.

Für den Betrieb unserer Webseite erforderliche Cookies können Informationen zu bestimmten Einstellungen enthalten. Sie können auch notwendig sein, um die Benutzerführung, Sicherheit und Umsetzung der Seite zu ermöglichen. Wir nutzen diese Cookies auf Grundlage von § 25 Abs. 2 Nr. 2 TTDSG.

Darüber hinaus verwenden wir Cookies für Analyse-, Tracking- und Werbezwecke. Diese Cookies nutzen wir auf Grundlage von § 25 Abs. 1 TTDSG (Einwilligung). Ausführliche Informationen zu den von uns verwendeten Cookies entnehmen Sie der Cookie-Erklärung.

Sie können Ihren Browser so einstellen, dass er Sie über die Platzierung von Cookies informiert. So wird der Gebrauch von Cookies für Sie transparent. Sie können Cookies zudem jederzeit über die entsprechende Browsereinstellung löschen und das Setzen neuer Cookies verhindern.

Bitte beachten Sie, dass unsere Webseiten dann ggf. nicht angezeigt werden können und einige Funktionen technisch nicht mehr zur Verfügung stehen.

 

(c) Wie nutzen wir Ihre personenbezogenen Daten zu Marketingzwecken?

Wir nutzen Kontakt- und Interaktionsdaten, um Ihnen Informationen zu Produkten, Leistungen, Veranstaltungen, Webinaren, White Papers und Newslettern von Lucanet zukommen zu lassen, jedoch nur, soweit dies nach anwendbarem Recht zulässig ist. Soweit gesetzlich erforderlich, stützen wir uns für E-Mail-Marketing auf Ihre Einwilligung. Soweit ohne Einwilligung zulässig, etwa bei B2B-Kommunikation mit Bestandskunden und Kontakten, die Interesse an unseren Leistungen bekundet haben, können wir uns auf unsere berechtigten Interessen stützen. Jede Marketing-E-Mail enthält einen klaren Ein-Klick-Abmeldelink, und über unser Präferenzzentrum können Sie die Art der Nachrichten anpassen, die Sie erhalten.

 

(d) Wie verhält es sich mit anonymisierten und aggregierten Daten?

Wir nutzen anonymisierte und aggregierte Daten (zum Beispiel statistische Daten zur Website-Nutzung, Bewerberzahlen, Konversionsraten oder Produktleistung) für Geschäftsanalysen, Berichterstattung und Produktverbesserung. Da diese Daten keine Einzelperson mehr identifizieren, findet das Datenschutzrecht keine Anwendung mehr, sobald die Daten wirksam anonymisiert wurden.

10. Werden wir diesen Datenschutzhinweis aktualisieren?

Dieser Abschnitt erläutert, wie wir Sie über wesentliche Änderungen dieses Datenschutzhinweises informieren. Er bestätigt, dass die jeweils aktuelle, datierte und nummerierte Fassung stets auf unserer Website verfügbar ist, zusammen mit einem Änderungsprotokoll für wesentliche Anpassungen.

 

Wir können diesen Datenschutzhinweis von Zeit zu Zeit aktualisieren, um Änderungen unserer Verarbeitung, unserer Leistungen, des anwendbaren Rechts oder von Vorgaben der Aufsichtsbehörden Rechnung zu tragen. Die jeweils aktuelle Fassung ist stets auf unserer Website unter lucanet.com/de/data-protection verfügbar, mit Datum am Anfang.

Bei wesentlichen Änderungen (zum Beispiel neuen Verarbeitungszwecken, neuen Empfängerkategorien oder neuen Mechanismen für internationale Übermittlungen) treffen wir geeignete Maßnahmen, um Sie vorab zu informieren – per E-Mail, In-Product-Benachrichtigung oder einen deutlich sichtbaren Website-Banner, je nach verfügbarem Kanal. Erfordert die Änderung eine erneute Einwilligung Ihrerseits, holen wir diese ein, bevor wir die Änderung auf Ihre Daten anwenden.

11. Wie können Sie uns kontaktieren?

Dieser Abschnitt bündelt alle Kontaktwege an einer Stelle – Lucanet AG, den Datenschutzbeauftragten, die Rechtsabteilung und das Trust Center. Ihre erste Anlaufstelle für alltägliche Datenschutzfragen.

 

Wir freuen uns jederzeit, von Ihnen zu hören. Sie erreichen uns unter:

Lucanet AG (Konzernzentrale und für die Website Verantwortlicher): Karl-Liebknecht-Str. 14, 10178 Berlin, Deutschland. E-Mail: legal@lucanet.com.

Trust Center: Zertifizierungen (ISO/IEC 27001:2022, 27017:2015, 27018:2019), Prüfberichte (SOC 1 Type 2 / SOC 2 Type 2 / ISAE 3402 / IDW PS 951), Richtlinien, Liste der Unterauftragsverarbeiter und FAQs: zugänglich über das Lucanet Trust Center.

Lokaler Ansprechpartner: Bei Fragen zu der Lucanet-Gesellschaft, die den Vertrag mit Ihnen geschlossen hat, wenden Sie sich bitte anhand der Angaben in Ihrem Vertrag an diese Gesellschaft; sind Sie sich unsicher, wenden Sie sich an info@lucanet.com, und wir leiten Ihre Anfrage an das zuständige Team weiter.

 

Kontaktieren Sie uns