ITS Power · Rechtsdokument
Datenschutzerklärung
für itspower.at und portal.itspower.at
1. Verantwortlicher
ITS Flow Prozessautomatisierung e.U.
Eva-Maria-Mazzucco-Platz 2/101/8
1220 Wien, Österreich
E-Mail: hallo@itsflow.at
Firmenbuch: FN 680942k, Handelsgericht Wien
(im Folgenden „wir“, „ITS Flow“ oder „Anbieter“)
Bei Fragen zum Datenschutz wenden Sie sich bitte an: hallo@itsflow.at
2. Geltungsbereich
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten im Zusammenhang mit:
- der Marketing-Website https://itspower.at;
- dem Kundenportal https://portal.itspower.at;
- den technischen Backend-Diensten zur Bereitstellung von ITS Power;
- E-Mail-Kommunikation (Magic Links, Support, Systemnachrichten).
Sie gilt für gewerbliche Kunden (Elektrofachbetriebe), die ITS Power nutzen, sowie für deren Mitarbeiter und Ansprechpartner, die Zugang zum Portal erhalten.
3. Rollen bei der Datenverarbeitung
ITS Power verarbeitet verschiedene Datenkategorien in unterschiedlichen Rollen:
| Datenkategorie | Rolle ITS Flow | Rechtsgrundlage (typisch) |
|---|---|---|
| Konto-, Profil- und Abrechnungsdaten des Elektrofachbetriebs | Verantwortlicher | Art 6 Abs 1 lit b DSGVO (Vertrag), lit f (Betrieb, Sicherheit) |
| Endkundendaten in Einreichungen (Name, Adresse, Anlagen, Dokumente) | Auftragsverarbeiter für den Kunden | Weisung des Kunden; Rechtsgrundlage beim Kunden (Vertrag, Rechtspflicht, Einwilligung) — siehe AVV |
| Zahlungsdaten bei Stripe | Stripe als eigenständiger Verantwortlicher / Auftragsverarbeiter gemäß Stripe-DPA | Vertrag mit Kunde |
Der Kunde (Elektrofachbetrieb) ist Verantwortlicher gegenüber seinen Endkunden, deren Daten er über ITS Power in Anträgen bei Wiener Netze verarbeitet. Einzelheiten regelt der Auftragsverarbeitungsvertrag (AVV).
4. Verarbeitungsvorgänge im Detail
4.1 Registrierung und Anmeldung (Magic Link)
Was passiert: Auf itspower.at können Sie sich mit Ihrer E-Mail-Adresse registrieren oder anmelden. Wir senden Ihnen einen Magic Link per E-Mail — kein Passwort wird gespeichert.
Daten: E-Mail-Adresse, Name (bei Registrierung), Zeitstempel, IP-Adresse (Server-Log), User-Agent, Session-Token.
Zweck: Kontoanlage, Authentifizierung, Session-Verwaltung.
Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO (vorvertragliche/vertragliche Maßnahmen) bzw. lit f (Missbrauchsprävention).
Speicherdauer: Session-Daten für die Dauer der Sitzung; Kontodaten bis zur Löschung des Kontos plus gesetzliche Aufbewahrungsfristen.
4.2 Profil und Firmendaten
Daten: Firmenname, Ansprechpartner, Telefon, Adresse, Avatar (optional), Wiener-Netze-Benutzername (Hauptuser), verschlüsselte Assistent-Zugangsdaten (MPWA Sub-User), Einstellungen (z. B. Bot-Auto-Trigger).
Zweck: Bereitstellung des Portals, Anbindung an Wiener Netze, Kommunikation.
Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO.
Hinweis: Das Hauptpasswort für Wiener Netze wird nicht dauerhaft gespeichert; es wird bei der Verbindung über ein sicheres iframe-Login erfasst und verworfen.
4.3 Abonnement und Zahlung (Stripe)
Daten: Stripe Customer ID, Abonnementstatus, Rechnungsdaten, Zahlungshistorie. Keine vollständigen Kreditkartendaten werden bei uns gespeichert — diese verarbeitet ausschließlich Stripe.
Zweck: Abrechnung, Vertragsdurchführung, Betrugsprävention.
Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO; bei Stripe zusätzlich deren Datenschutzhinweise.
Empfänger: Stripe Payments Europe Ltd. / Stripe, Inc.
4.4 Einreichungen, Uploads und Bot-Übermittlung
Daten: Formulardaten zu Anmeldungen bei Wiener Netze, Gerätelisten, Prozessstatus, hochgeladene PDFs/Bilder, Final-Screenshots (Erfolg/Fehler), Bot-Protokolle, Fehlermeldungen.
Zweck: Vorbereitung und automatisierte Übermittlung von Anträgen an das MPWA im Namen des Kunden (auf Basis der Vollmacht Wiener Netze).
Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO (Vertrag mit Kunde); für Endkundendaten: Auftragsverarbeitung zugunsten des Kunden (AVV).
Empfänger: Wiener Netze GmbH als Antragsempfänger (Verantwortlicher/Dritter im Antragsprozess, kein Subprozessor im engeren Sinne) — Standort Österreich; technische Subprozessoren (Fly.io, Browserless Inc., optional Captcha-Dienste).
4.5 KI-Extraktion (Google Gemini)
Was passiert: Auf explizite Anforderung (on-demand) können hochgeladene PDFs und Bilder an die Google Gemini API übermittelt werden, um Formularfelder automatisch zu extrahieren.
Daten: Inhalt der hochgeladenen Dokumente (kann Endkundendaten enthalten), Metadaten des Extraktionsjobs.
Zweck: Unterstützung bei der Datenerfassung — keine automatisierte Entscheidung; der Kunde muss extrahierte Felder prüfen und bestätigen.
Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO (Vertrag); für Endkundendaten über den Kunden als Verantwortlichen.
Subprozessor: Google LLC (USA) — Transfer auf Basis von SCCs und Google Cloud/API Terms.
Speicherung bei Google: Gemäß den zum Verarbeitungszeitpunkt geltenden Google API-/Cloud-Bedingungen werden übermittelte Inhalte im Rahmen der API-Anfrage verarbeitet; eine Nutzung zum Training allgemeiner Modelle ist nach aktuellem Stand der Google-Bedingungen ausgeschlossen. Details siehe KI-Nutzungsbedingungen und Google Cloud Data Processing.
Speicherdauer bei ITS Flow: Extraktionsergebnisse werden mit der Einreichung gespeichert; KI-Quelldateien werden nach 180 Tagen automatisch gelöscht; Jobs werden protokolliert.
4.6 Adresssuche (Google Places API)
Was passiert: Im Einreichungs-Wizard kann der Kunde bei der Objektsuche Adressvorschläge abrufen. Dazu wird im Browser die Google Places API (Maps JavaScript API) geladen; Suchbegriffe werden an Google übermittelt.
Daten: Eingegebene Suchbegriffe (Adresse, Straße, Ort), IP-Adresse des Browsers, technische Request-Metadaten.
Zweck: Erleichterung der Adresseingabe bei Einreichungen.
Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO (Vertrag); für Endkundendaten über den Kunden als Verantwortlichen.
Subprozessor: Google LLC (USA) — Transfer auf Basis von SCCs und Google Maps Platform Terms.
Hinweis: Die Adresssuche ist optional; Adressen können auch manuell eingegeben werden. Ohne aktive Nutzung der Suche werden keine Anfragen an Google Places gesendet.
4.7 E-Mail und IMAP (Assistent-Setup)
Daten: Assistent-E-Mail-Adressen (`assistent-{slug}@itspower.at`), Inhalte von Einladungs- und Bestätigungsmails von log.wien/Wiener Netze.
Zweck: Automatisiertes Setup des Assistent-Zugangs, Verarbeitung von Gruppeneinladungen.
Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO.
Empfänger: Konfigurierter E-Mail/IMAP-Anbieter (z. B. Migadu, Fastmail).
4.8 Support-Anfragen
Daten: E-Mail-Inhalt, Name, Kontaktdaten, ggf. Screenshots.
Zweck: Bearbeitung von Anfragen und Störungsmeldungen.
Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO bzw. lit f (Kundenbetreuung).
Speicherdauer: Bis zur Erledigung, danach Löschung oder Anonymisierung, sofern keine Aufbewahrungspflicht besteht.
4.9 Admin-Audit und Server-Logs
Daten: Admin-Aktionen (Reveal von Zugangsdaten, Play-Button-Sessions), IP-Adressen, Zeitstempel, Request-Logs, Fehlerlogs.
Zweck: Sicherheit, Missbrauchserkennung, Fehleranalyse, Nachvollziehbarkeit (Single-Admin).
Rechtsgrundlage: Art 6 Abs 1 lit f DSGVO (IT-Sicherheit, Rechenschaft).
Speicherdauer: Audit-Logs typischerweise 12 Monate; Server-Logs nach betrieblicher Notwendigkeit (in der Regel maximal 90 Tage), sofern nicht längere Aufbewahrung aus Sicherheitsgründen erforderlich.
4.10 Cookies, Schriftarten und lokale Speicherung
Wir verwenden technisch notwendige Cookies bzw. Session-Token (HTTP-only), die für Login und Portalbetrieb erforderlich sind.
Schriftarten (Inter) werden selbst gehostet auf unseren Servern (itspower.at, portal.itspower.at, itsflow.at). Es erfolgt kein Abruf von Schriftarten über Google Fonts oder vergleichbare Drittanbieter-CDNs.
Keine Marketing- oder Tracking-Cookies durch ITS Flow, sofern nicht gesondert angekündigt.
Rechtsgrundlage: Art 6 Abs 1 lit f DSGVO bzw. § 165 Abs 3 TKG 2021 (unbedingt erforderlich).
4.11 Rechtliche Annahme und Protokollierung (Legal Acceptances)
Was passiert: Bei Annahme der Vertragsdokumente auf /vertrag (Onboarding Schritt 2) protokollieren wir die elektronische Zustimmung in der Tabelle `legal_acceptances`.
Daten: Benutzer-ID, IP-Adresse, User-Agent, Zeitstempel, Version und Bezeichnung der angenommenen Dokumente (AGB, AVV, Datenschutz, KI-Anlage, Unternehmerbestätigung, Vollmacht WN).
Zweck: Nachweis der Vertragsannahme, B2B-Dokumentation, Missbrauchs- und Rechtssicherheit.
Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO (Vertrag/Vertragsanbahnung) und lit f DSGVO (berechtigtes Interesse an Nachweisbarkeit und Rechtssicherheit).
Speicherdauer: Für die Dauer des Vertragsverhältnisses zuzüglich gesetzlicher Aufbewahrungsfristen (in der Regel bis zu 7 Jahre).
5. Empfänger und Unterauftragsverarbeiter
| Empfänger | Zweck | Standort |
|---|---|---|
| Fly.io, Inc. | Hosting API/Portal, Datenbank, Storage | USA / EU |
| Stripe, Inc. | Zahlung | EU / USA |
| Google LLC (Gemini) | KI-Extraktion | USA |
| Google LLC (Places API) | Adresssuche im Einreichungs-Wizard | USA |
| easyname GmbH | Hosting itspower.at | Österreich |
| Migadu, Fastmail, Google Workspace | Magic Links, Systemmail, IMAP | je nach Konfiguration EU/USA |
| Browserless Inc. | Browser-Automation für WN-Setup und Bot-Übermittlung | USA |
| Captcha-Dienste (optional) | Captcha-Lösung bei WN-Automation | je nach Anbieter |
| Wiener Netze GmbH | Antragsempfänger — Übermittlung der vom Kunden freigegebenen Antragsdaten im Rahmen der Einreichung bei Wiener Netze (Dritter, kein Subprozessor im engeren Sinne) | Österreich |
Eine aktuelle Liste der Unterauftragsverarbeiter für Endkundendaten finden Sie im AVV.
6. Drittlandübermittlung
Soweit Daten in Drittländer (insbesondere USA) übermittelt werden, stellen wir geeignete Garantien sicher, insbesondere:
- Standardvertragsklauseln (SCCs) der EU-Kommission gemäß Art 46 DSGVO;
- technische Maßnahmen (Verschlüsselung, Zugriffsbeschränkung);
- Verträge mit Subprozessoren gemäß Art 28 DSGVO.
Bei US-Anbietern kann behördlicher Zugriff nach US-Recht nicht vollständig ausgeschlossen werden.
7. Speicherdauer
| Datenart | Frist |
|---|---|
| Kontodaten | Bis zur Kontolöschung/Anonymisierung + gesetzliche Aufbewahrung (z. B. 7 Jahre für Buchungsbelege) |
| Einreichungen (Metadaten) | Bis zur Löschung durch Kunden oder 90 Tage nach Vertragsende (AVV) |
| Hochgeladene Dokumente und Screenshots nach WN-Erfolg | 30 Tage nach erfolgreicher Übermittlung (automatische Löschung) |
| KI-Quelldateien (extract_source) | 180 Tage (6 Monate, automatische Löschung) |
| Legal Acceptances | Vertragsdauer + gesetzliche Aufbewahrung (in der Regel bis zu 7 Jahre) |
| Session/Logs | Sitzungsende bzw. 90 Tage (Logs) |
| Support-Anfragen | Erledigung + 6 Monate |
| Stripe-Daten | Gemäß Stripe-Richtlinien und steuerlicher Aufbewahrung |
Der Kunde kann Einreichungen im Portal löschen, soweit technisch vorgesehen; gesetzliche Aufbewahrungspflichten des Kunden gegenüber Endkunden bleiben unberührt.
8. Keine automatisierte Entscheidungsfindung
ITS Power trifft keine ausschließlich automatisierten Entscheidungen im Sinne von Art 22 DSGVO mit rechtlicher oder ähnlich erheblicher Wirkung für Sie oder Ihre Endkunden.
Die KI-Extraktion dient ausschließlich der Assistenz; der Kunde ist verpflichtet, Ergebnisse zu prüfen, bevor Anträge übermittelt werden.
Transparenz (EU AI Act): KI-generierte Vorschläge werden im Portal als KI gekennzeichnet. Der Kunde wird informiert, dass er mit einer KI-unterstützten Extraktion interagiert. Es erfolgt keine automatisierte Entscheidung mit rechtlicher Wirkung.
9. Ihre Rechte als betroffene Person
Soweit wir Verantwortlicher sind (Konto-/Abrechnungsdaten), stehen Ihnen folgende Rechte zu:
- Auskunft (Art 15 DSGVO)
- Berichtigung (Art 16 DSGVO)
- Löschung (Art 17 DSGVO)
- Einschränkung der Verarbeitung (Art 18 DSGVO)
- Datenübertragbarkeit (Art 20 DSGVO)
- Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen (Art 21 DSGVO)
9.1 Self-Service im Portal
Registrierte Kunden können im Portal unter Einstellungen:
- einen Datenexport (JSON) ihrer Kontodaten und Einreichungen anfordern (Art. 20 DSGVO);
- die Löschung ihres Kontos beantragen (Art. 17 DSGVO). Dabei werden Einreichungen und hochgeladene Dateien gelöscht; Kontodaten werden anonymisiert. Vertragsnachweise (`legal_acceptances`) können aus rechtlichen Gründen für die gesetzliche Aufbewahrungsfrist (in der Regel bis zu 7 Jahre) aufbewahrt werden.
9.2 Anfragen per E-Mail
Weitere Anfragen richten Sie an hallo@itsflow.at. Wir antworten innerhalb der gesetzlichen Frist (in der Regel einen Monat). Details zum internen Bearbeitungsprozess: `legal/de/betroffenenrechte-prozess-v1.0.md` (intern).
Endkundendaten in Einreichungen: Betroffene wenden sich primär an den Elektrofachbetrieb (Kunden) als Verantwortlichen. ITS Flow unterstützt den Kunden als Auftragsverarbeiter (AVV).
10. Beschwerderecht
Sie haben das Recht, Beschwerde bei der zuständigen Aufsichtsbehörde einzulegen:
Österreichische Datenschutzbehörde
Barichgasse 40–42
1030 Wien
https://www.dsb.gv.at/
11. Pflicht zur Bereitstellung
Die Bereitstellung von Konto- und Vertragsdaten ist für die Nutzung von ITS Power erforderlich. Ohne diese Daten kann kein Vertrag geschlossen bzw. kein Portalzugang gewährt werden.
Endkundendaten in Einreichungen sind für die Antragstellung bei Wiener Netze erforderlich; der Umfang richtet sich nach den Anforderungen des jeweiligen Prozesses.
12. Sicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen (Verschlüsselung, Zugriffskontrolle, Audit-Logs, verschlüsselte Speicherung von MPWA-Credentials). Ein absoluter Schutz gegen alle Risiken ist technisch nicht möglich.
Details: AVV, Anlage TOMs.
13. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung bei Bedarf anpassen (z. B. neue Funktionen, geänderte Subprozessoren). Die aktuelle Fassung ist unter itspower.at/legal/datenschutz.html und portal.itspower.at/legal/datenschutz.html abrufbar. Wesentliche Änderungen teilen wir registrierten Kunden mit.
14. Hinweis für Endkunden (Art. 14 DSGVO)
Wenn Sie als Elektrofachbetrieb (Kunde) personenbezogene Daten Ihrer Endkunden über ITS Power in Anträgen bei Wiener Netze verarbeiten, sind Sie Verantwortlicher gegenüber diesen Endkunden.
ITS Flow stellt eine Vorlage für Endkunden-Hinweise gemäß Art. 14 DSGVO bereit:
`legal/de/endkunden-hinweis-vorlage-v1.1.md`
Bitte passen Sie die Vorlage an Ihren Betrieb an und stellen Sie Ihren Endkunden die erforderlichen Informationen rechtzeitig zur Verfügung — insbesondere vor oder bei der Erhebung ihrer Daten für WN-Einreichungen.
ITS Flow Prozessautomatisierung e.U. · hallo@itsflow.at · FN 680942k, Handelsgericht Wien