Datenschutzerklärung
Stand: 7. Oktober 2026
1. Verantwortlicher
webstudiopfalz e.K., Inhaber Patrick Rößler, Hauptstraße 10, 66981 Münchweiler an der Rodalb
Telefon +49 (0) 6395 5940500 · E-Mail info@webstudiopfalz.de
2. Was PAPHIQ ist und wer für welche Daten verantwortlich ist
PAPHIQ (app.paphiq.de) ist ein Online-Portal, das Organisationen (unsere Kunden) für ihre Verwaltung nutzen: Digital Signage, Tickets und Anfragen, Immobilien und Mieter, Dienstleister, Lager, Kontakte (CRM), Dienstplan und Verträge. Jede Organisation hat einen eigenen, von anderen getrennten Bereich.
- Für Ihr Konto, die Registrierung, die Buchung, den Support und den Betrieb des Portals sind wir Verantwortlicher im Sinne der DSGVO.
- Für die Inhalte, die eine Organisation in ihrem Bereich verarbeitet (etwa Daten von Mietern, Kunden, Ansprechpartnern, Dienstleistern, Tickets, Dokumente, Fotos, Zählerstände und Nachrichten), ist die jeweilige Organisation Verantwortlicher. Wir verarbeiten diese Daten ausschließlich in ihrem Auftrag als Auftragsverarbeiter (Art. 28 DSGVO). Wenn Sie als Mieter, Kunde oder Dienstleister einer Organisation Fragen zu Ihren Daten haben, wenden Sie sich bitte an diese Organisation; wir unterstützen sie dabei.
3. Hosting und Server-Protokolle
Das Portal läuft bei einem Hosting-Anbieter in der Europäischen Union. Beim Aufruf verarbeitet der Webserver technisch notwendig Ihre IP-Adresse, Datum und Uhrzeit, die aufgerufene Seite, die übertragene Datenmenge sowie Browser und Betriebssystem. Diese Server-Protokolle dienen dem sicheren Betrieb und der Fehlersuche (Art. 6 Abs. 1 lit. f DSGVO). Alle Verbindungen sind per TLS verschlüsselt.
4. Konto und Anmeldung
Für ein Konto speichern wir Name, E-Mail-Adresse, ein Passwort ausschließlich als Hash, Ihre Rolle und Rechte, die Zugehörigkeit zu einer Organisation sowie freiwillige Angaben wie Telefonnummer oder Funktion. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Zum Schutz vor Missbrauch (Art. 6 Abs. 1 lit. f DSGVO) zählt das Portal fehlgeschlagene Anmeldeversuche je E-Mail-Adresse und je IP-Adresse; nach zu vielen Fehlversuchen ist die Anmeldung 15 Minuten gesperrt. Diese Zähler werden nach einem Tag gelöscht. Anmeldungen und Fehlversuche stehen außerdem mit Zeitpunkt und IP-Adresse im Logbuch und werden dort nach 90 Tagen gelöscht. Auch Änderungen im Portal (wer hat wann was angelegt, geändert oder gelöscht) stehen im Logbuch der Organisation — mit IP-Adresse, die nach 90 Tagen entfernt wird.
5. Cookies und Speicher im Browser
- Sitzungs-Cookie „PLATTFORM_SID“: technisch notwendig, erkennt Sie nach der Anmeldung wieder und endet mit dem Abmelden oder nach längerer Inaktivität.
- Lokaler Speicher: merkt sich Oberflächeneinstellungen, etwa ob ein Filter aufgeklappt ist oder welche Bereiche der Übersicht Sie ausgeblendet haben. Für die Dauer eines Seitenwechsels hält der Browser außerdem Eingaben eines Formulars fest, damit sie beim Nachladen nicht verloren gehen.
- Bildschirme (Digital Signage): Ein gekoppelter Bildschirm speichert seinen Kopplungsschlüssel im lokalen Speicher und in einem Cookie „plattformSignageToken“ mit zwei Jahren Laufzeit. Das betrifft nur das Anzeigegerät, keine Personen.
Das Portal setzt keine Cookies für Werbung, Tracking oder Reichweitenmessung und bindet keine Schriften oder Skripte fremder Anbieter ein. Eine Einwilligung ist für die genannten, technisch notwendigen Speicherungen nicht erforderlich (§ 25 Abs. 2 TDDDG).
6. Inhalte im Portal
Was Sie im Portal eintragen oder hochladen (Tickets, Antworten, Notizen, Dokumente, Fotos, Zählerstände, Kontakte, Aufträge), wird für die Organisation gespeichert, der Ihr Konto zugeordnet ist, und ist für die dort berechtigten Personen sichtbar. Hochgeladene Fotos werden auf dem Server verkleinert. Wichtige Vorgänge (etwa Rückmeldungen von Dienstleistern, Fristverlängerungen, Antworten in Tickets) werden mit Name und Zeitpunkt festgehalten und nachträglich nicht verändert, damit nachvollziehbar bleibt, wer was wann eingetragen hat. Das Logbuch der Organisation hält fest, wer wann welche Änderung vorgenommen hat.
Gelöschte Einträge liegen 30 Tage im Papierkorb der Organisation und lassen sich wiederherstellen; danach werden sie samt zugehöriger Dateien endgültig entfernt.
Abwesenheiten und Arbeitszeiten: Plant eine Organisation ihre Mitarbeiter mit dem Portal ein (etwa in der Projektplanung), speichert sie je Mitarbeiter die Arbeitszeit und Abwesenheiten mit Art (Urlaub, Krank, Schule & Fortbildung, Sonstiges), Zeitraum, einer optionalen Notiz und wer sie eingetragen hat. „Krank“ ist ein Gesundheitsdatum (Art. 9 DSGVO): Gespeichert wird nur die Art, keine Diagnose und kein Grund. Die Art sehen nur die Person selbst und wer in der Organisation ausdrücklich Abwesenheiten pflegen darf; alle anderen sehen nur „abwesend“, auf Bildschirmen erscheinen Abwesende gar nicht. Verlauf, Logbuch und Papierkorb nennen nie die Art. Nach Ablauf des auf die Abwesenheit folgenden Kalenderjahres wird aus „Krank“ automatisch „abwesend“, die Notiz wird bei jeder Art gelöscht. Verantwortlich ist die Organisation (siehe Abschnitt 2); Rechtsgrundlage ist das Beschäftigungsverhältnis (Art. 6 Abs. 1 lit. b und Art. 9 Abs. 2 lit. b DSGVO).
Projektplanung: Gespeichert wird, wer an welchen Tagen auf welchem Projekt eingeplant ist, wer das eingeplant oder wieder ausgeplant hat und wann; bestätigt jemand eine Doppelbelegung oder Überstunden („trotzdem einplanen“), zusätzlich Name, Zeitpunkt und der Wortlaut der Meldung. Ausplanen löscht nichts, die Einträge bleiben als Nachweis, wer laut Planung wo war (keine Zeiterfassung). Die Baustellenanschrift eines Projekts erscheint nur im Portal, auf Bildschirmen höchstens der Projekttitel.
Formulare: Eine Organisation kann Formulare über einen öffentlichen Link oder über eine Schnittstelle auf ihrer eigenen Website (etwa ein Kontaktformular) anbieten. Ihre Angaben darin speichern wir für diese Organisation (siehe Abschnitt 2). Mit jeder solchen Eingabe speichert das Portal zusätzlich die IP-Adresse des Absenders, damit sich missbräuchliche Eingaben nachvollziehen lassen (Art. 6 Abs. 1 lit. f DSGVO). Diese IP-Adresse wird nach 30 Tagen automatisch entfernt — auch dann, wenn die Organisation das Formular gelöscht hat und die Eingaben noch im Papierkorb liegen; die Eingabe selbst bleibt bei der Organisation. Gegen massenhafte Eingaben zählt das Portal außerdem Eingaben je IP-Adresse; dieser Zähler wird nach einem Tag gelöscht.
7. E-Mails und Kommunikation
Das Portal verschickt E-Mails, wenn es dafür einen Anlass gibt: Benachrichtigungen zu Tickets und Aufgaben, Erinnerungen an Termine und Fristen, Aufträge an Dienstleister, Bestätigungen, Passwort-Zurücksetzen und Systemhinweise. Jede Nachricht wird mit Empfänger, Betreff, Inhalt, Zeitpunkt und Zustellstatus in der Kommunikation der Organisation gespeichert und bei den betroffenen Datensätzen angezeigt, damit nachvollziehbar ist, wer wann was erhalten hat. Der Versand läuft über den Mailserver des Betreibers oder, wenn eine Organisation das einrichtet, über deren eigenen Mailserver.
8. Externe Inhalte und Dienste
- Wetter und Ortssuche (Open-Meteo): Für Wetteranzeigen auf Bildschirmen und die Ortssuche ruft unser Server Daten bei api.open-meteo.com (Wetter) und geocoding-api.open-meteo.com (Ortssuche) ab. Übermittelt werden Ortsname bzw. Koordinaten, keine personenbezogenen Daten.
- Nachrichten-Feeds (RSS): Hinterlegt eine Organisation einen Nachrichten-Feed für ihre Bildschirme, ruft unser Server diese Adresse ab. Der Anbieter des Feeds sieht dabei nur die Adresse unseres Servers.
- Webseiten auf Bildschirmen: Eine Organisation kann eine fremde Webseite als Inhalt für ihre Bildschirme festlegen. Diese Seite wird auf dem Bildschirm und in der Vorschau im Portal direkt vom jeweiligen Anbieter geladen; dabei gelten dessen Datenschutzhinweise.
- Meta (Facebook, Instagram): Die Anbindung an Facebook und Instagram ist abgeschaltet; unser Server ruft bei Meta keine Daten ab. Hat eine Organisation früher eine Seite verbunden, ist dazu nur noch der Zugangsschlüssel gespeichert. Wer Signage verwalten darf, löscht ihn unter Signage → Bildschirme mit „Verbindung lösen“.
9. Kalenderdateien
Termine und Wiedervorlagen lassen sich als Kalenderdatei (.ics) herunterladen und in ein Kalenderprogramm übernehmen. Dafür ist eine Anmeldung nötig; einen öffentlich abrufbaren Kalender gibt es nicht.
10. Support
Support-Anfragen aus dem Portal speichern wir mit Ihrem Namen, Ihrer Organisation, dem Text und optionalen Anhängen, um Ihnen zu antworten und den Verlauf nachvollziehen zu können (Art. 6 Abs. 1 lit. b DSGVO). Blenden Sie eine Anfrage aus Ihrer Liste aus, bleibt sie für den Support erhalten.
11. Speicherdauer
- Zähler der Anmeldesperre und der Bremse gegen massenhafte Formular-Eingaben: ein Tag.
- IP-Adresse bei Eingaben über ein Formular (öffentlicher Link oder Website-Schnittstelle einer Organisation): 30 Tage, danach wird sie entfernt (auch im Papierkorb); die Eingabe selbst bleibt bei der Organisation.
- Anmeldungen und Fehlversuche im Logbuch: 90 Tage. Bei allen übrigen Logbuch-Einträgen wird die IP-Adresse nach 90 Tagen entfernt; der Eintrag selbst (wer hat wann was geändert) bleibt als Nachweis für die Organisation.
- Papierkorb: 30 Tage, danach endgültig samt Dateien.
- Art „Krank“ und Notizen bei Abwesenheiten: bis zum Ende des folgenden Kalenderjahres, danach steht dort nur noch „abwesend“, Notizen werden bei jeder Art gelöscht.
- Konto, Inhalte, Logbuch und Kommunikation einer Organisation: solange die Organisation das Portal nutzt. Mit dem Konto der Organisation werden alle ihre Daten gelöscht — Inhalte, Dateien, Logbuch, Kommunikation und Mail-Protokoll; im Logbuch des Betreibers bleibt nur der Vermerk, dass und wann die Organisation gelöscht wurde. Rechnungen stellt der Betreiber außerhalb des Portals aus; dafür geltende gesetzliche Aufbewahrungspflichten (bis zu zehn Jahre) erfüllt er dort.
12. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Wenden Sie sich dazu an die oben genannte Adresse, oder, wenn es um Daten geht, die eine Organisation über Sie verarbeitet, an diese Organisation. Außerdem können Sie sich bei einer Aufsichtsbehörde beschweren, zum Beispiel beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz, Hintere Bleiche 34, 55116 Mainz.
13. Sicherheit
Verschlüsselte Übertragung, Passwörter nur als Hash, Rollen und Rechte je Konto, getrennte Bereiche je Organisation, automatisches Sitzungsende und eine Sperre nach wiederholten Fehlversuchen schützen die Daten im Portal. Bitte wählen Sie ein starkes Passwort und melden Sie sich an fremden Geräten ab.
14. Änderungen
Wir passen diese Erklärung an, wenn sich das Portal oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.