Microsoft 365, E-Mail und digitale Zusammenarbeit

Im Folgenden informieren wir Sie ausführlich über alle wichtigen Details dieser Datenverarbeitung. Wir nehmen Bezug auf alle Auskunftspflichten, die aus den Artikeln 13, 14, 15, 26 und 30 der DS-GVO resultieren.

  1. Was ist der Zweck dieser Verarbeitung?
    Bereitstellung und Nutzung von Microsoft 365 zur betrieblichen Kommunikation, Terminverwaltung, Dokumentenbearbeitung, Zusammenarbeit, Durchführung von Videokonferenzen sowie Speicherung und Austausch geschäftlicher Informationen.
     
  2. Wer ist für diese Verarbeitung verantwortlich?
    TOA Electronics Europe GmbH
    Adresse: Süderstrasse 282 | 20537 Hamburg
    Telefon: 040 - 25 17 190
    Internet: https://www.toa.eu/
    E-Mail: contact@toa-eu.com
     
  3. Wer ist als betrieblicher Datenschutzbeauftragter benannt?
    André Schombel I Data-Protection-Service I 22399 Hamburg I 040-97071915 I a.schombel@data-protection-service.de
     
  4. Was ist die rechtliche Grundlage? Warum ist diese Verarbeitung zulässig?
    • Wahrung berechtigter Interessen des Verantwortlichen gemäß Artikel 6 (1f) DS-GVO
    • Vertragserfüllung ("Beschäftigungsvertrag") gemäß Artikel 6 (1b) DS-GVO unter Berücksichtigung der speziellen Anforderungen des § 26 BDSG. Falls 'besondere Datenkategorien' betroffen sein sollten, so gelten die speziellen Anforderungen § 26 Abs. 3 BDSG
    • Erfüllung einer rechtlichen Verpflichtung gemäß Artikel 6 (1c) DS-GVO
    • Vertragserfüllung gemäß Artikel 6 (1b) DS-GVO

    Erläuterung zu der Mehrzahl an Rechtsgrundlagen:
    Die Verarbeitung von Daten der Mitarbeiter erfolgt zur Durchführung des Beschäftigungsverhältnisses. Die Verarbeitung von Daten der Kunden, Interessenten, Lieferanten und sonstigen Geschäftspartner erfolgt zur Vertragsanbahnung und Vertragsdurchführung, zur Erfüllung gesetzlicher Pflichten sowie auf Grundlage berechtigter Interessen an einer ordnungsgemäßen und sicheren betrieblichen Kommunikation. Die jeweils anzuwendende Rechtsgrundlage richtet sich nach dem Zweck und dem Inhalt der Kommunikation.
     
  5. Konkret welche "berechtigten Interessen" verfolgt der Verantwortliche?
    ie berechtigten Interessen bestehen in der effizienten und einheitlichen Organisation der betrieblichen Kommunikation und Zusammenarbeit, der Erreichbarkeit von Ansprechpartnern, der Termin- und Aufgabenkoordination, dem sicheren Austausch geschäftlicher Informationen, der Aufrechterhaltung des Geschäftsbetriebs sowie dem Schutz der IT-Systeme und Unternehmensdaten vor unberechtigten Zugriffen, Schadsoftware und sonstigen Sicherheitsvorfällen.
     
  6. Gibt es gesetzliche oder vertragliche Notwendigkeiten? Was würde folgen, wenn Sie Ihre Daten nicht bereitstellen würden?
    Die Bereitstellung der Daten ist teilweise für die Durchführung des Beschäftigungsverhältnisses gemäß § 26 Abs. 1 BDSG in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO sowie für die Anbahnung und Durchführung von Verträgen gemäß Art. 6 Abs. 1 lit. b DSGVO erforderlich.

    Darüber hinaus können gesetzliche Dokumentations-, Nachweis- und Aufbewahrungspflichten bestehen, insbesondere gemäß §§ 238, 257 HGB sowie §§ 140, 147 AO in Verbindung mit Art. 6 Abs. 1 lit. c DSGVO.

    Ohne Bereitstellung der erforderlichen Stamm-, Kontakt-, Kommunikations- und Benutzerdaten können ein Benutzerkonto und eine geschäftliche E-Mail-Adresse nicht eingerichtet sowie betriebliche Kommunikation, Zusammenarbeit, Terminverwaltung und Vertragsabwicklung nicht oder nur eingeschränkt durchgeführt werden. Soweit eine gesetzliche Aufbewahrungspflicht besteht, können die betreffenden Daten nicht vor Ablauf der gesetzlichen Frist gelöscht werden.
     
  7. Wer sind die zugriffsberechtigten Empfänger (sowohl intern, als auch extern)?
    • Abteilungsleiter / Bereichsleiter 
    • Außendienstmitarbeiter 
    • Buchhaltung 
    • Datenschutzbeauftragter 
    • Einkauf 
    • Geschäftsführung 
    • IT-Abteilung 
    • Marketing 
    • Personalabteilung 
    • Sachbearbeiter 
    • Vertriebsleiter 
    • Verwaltung 
    • Vertriebsmitarbeiter 
    • Beschäftigte 
    • IT- und Cloud-Dienstleister 
    • IT-Dienstleister 
     
  8. Wann werden die Daten wieder gelöscht?
    • Sofort nach Wegfall der Erforderlichkeit: Entwürfe, Dubletten, offensichtlich nicht mehr benötigte Nachrichten, Dateien und sonstige Arbeitsunterlagen 
    • 30–90 Tage nach Löschung: endgültige Entfernung gelöschter E-Mails, Dateien, Teams-Inhalte und Kontodaten aus Papierkorb-, Wiederherstellungs- und systemseitigen Vorhaltebereichen, soweit keine abweichende technische Konfiguration oder Aufbewahrungspflicht besteht 
    • 6 Monate nach Abschluss: Termindaten, Chats, Besprechungsnotizen und sonstige organisatorische Kommunikationsdaten, soweit sie nicht mehr benötigt werden und keine Dokumentationspflicht besteht 
    • 3 Jahre nach Ende des Kalenderjahres: vertragsbezogene Korrespondenz und sonstige Unterlagen zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen gemäß §§ 195, 199 BGB 
    • 6 Jahre: empfangene und abgesandte Handels- und Geschäftsbriefe sowie sonstige geschäftliche Korrespondenz gemäß § 257 Abs. 1 Nr. 2 und 3, Abs. 4 HGB sowie § 147 Abs. 1 Nr. 2, 3 und 5, Abs. 3 AO 
    • 8 Jahre: Buchungsbelege und damit verbundene E-Mail-Anhänge oder Dokumente gemäß § 257 Abs. 1 Nr. 4, Abs. 4 HGB und § 147 Abs. 1 Nr. 4, Abs. 3 AO 
    • Nach Ausscheiden eines Mitarbeiters: Sperrung des Benutzerkontos unverzüglich 
    • Weiterleitung oder Vertretungszugriff nur für einen festgelegten Übergangszeitraum 
    • Löschung des Kontos und der nicht mehr benötigten Daten nach Abschluss der Übergabe sowie nach Ablauf gesetzlicher Aufbewahrungsfristen 
    • Protokoll- und Sicherheitsdaten: Löschung grundsätzlich nach 90 Tagen bis 12 Monaten, abhängig von Sicherheitszweck, Microsoft-Konfiguration und Erforderlichkeit zur Aufklärung von Sicherheitsvorfällen. 
     
  9. Welche Kategorien von Daten werden verarbeitet?
    • Stammdaten
    • Kontaktdaten
    • E-Mail
    • Benutzerrechte
    • An- und Abmeldedaten
    • Nutzungsdaten
    • Logdaten technischer Art
    • Verzeichnisdienst
    • sämtliche EDV-relevanten Daten
    • Adressdaten
    • Backup- und Archivdaten
    • Gesprächs- oder Sitzungsprotokolle
    • Kalenderdaten
    • Korrespondenzen
    • Netzwerk-Anmelde-Protokolle
    • Projekt-Daten
    • Vertragsdaten
    • Vor- und Zuname
    • Notizen
    • Zugangsberechtigungen
     
  10. Welche Personen sind betroffen?
    • Auszubildende
    • Beschäftigte
    • Bewerber auf Beschäftigungsverhältnis
    • Dienstleister
    • E-Mail-Nutzer
    • Geschäftspartner
    • Interessenten
    • Kunden
    • Lieferanten
    • Vertragspartner
    • Vertriebspartner
    • Zeit- und Leiharbeitnehmer
    • Servicepartner
    • Freie Mitarbeiter
     
  11. Das Recht auf "Auskunft"
    Sie haben ein Recht auf Auskunft über die Sie betreffenden Daten. Genau dies wird mit dem hier vorliegenden Dokument weitgehend gewährleistet. Wenn Sie weitere Fragen bzw. Anliegen haben, so können Sie uns natürlich gerne kontaktieren.
     
  12. Das Recht auf "Berichtigung" unrichtiger Daten
    Sie haben generell das Recht auf eine Berichtigung unrichtiger Daten. Bitte nehmen Sie hierzu Kontakt zu uns auf.
     
  13. Das Recht auf "Löschung Ihrer Daten"
    Sie haben ein Recht auf Löschung Ihrer Daten, sofern (a) die Daten nicht mehr notwendig sind, (b) Sie ggf. Ihre Einwilligung widerrufen haben bzw. es keine andere Rechtsgrundlage (mehr) gibt, (c) Sie zu Recht widersprochen haben, (d) die Daten zu Unrecht verarbeitet wurden, (e) die Löschung gesetzlich geboten ist, (f) die Daten von Kindern stammen und gelöscht werden sollen. Bitte beachten Sie, dass gemäß Artikel 17 (3) DS-GVO möglicherweise nicht gelöscht werden kann/darf.
     
  14. Das Recht auf "Einschränkung der Verarbeitung"
    Sie haben ein Recht auf eine "Sperrung" Ihrer Daten, sofern (a) Sie die Richtigkeit der Daten bestreiten, (b) die Verarbeitung unrechtmäßig ist und Sie eine Löschung verneinen, (c) die Daten von uns nicht mehr benötigt werden, aber Sie die Daten wegen eigener Rechtsansprüchen noch benötigen, (d) Sie Widerspruch gegen die Vearbeitung eingelegt haben und noch nicht feststeht, ob die berechtigten Interessen des Verantwortlichen überwiegen.
     
  15. Das Recht auf "Widerspruch gegen die Verarbeitung"
    Sie haben das Recht der Verarbeitung zu widersprechen, sofern Gründe aus Ihrer BESONDEREN SITUATION dafür vorliegen. Unsererseits wird abgewogen, ob wir zwingende schutzwürdige Gründe für eine Verarbeitung haben.
     
  16. Das Recht auf "Widerruf von Einwilligungen"
    Sie haben ein Recht auf Widerruf von Einwilligungen (sofern dies für die hier beschriebene Verarbeitung relevant ist). Der Widerruf gilt nur für die Zukunft.
     
  17. Das Recht auf "Datenübertragbarkeit"
    Sie haben ein Recht auf Aushändigung Ihrer Daten ("Datenübertragbarkeit"), sofern (a) die Rechtsgrundlage auf einer Einwilligung oder einem Vertrag beruht, und (b) Sie diese Daten eigenhändig zur Verfügung gestellt haben, und (c) die Daten automatisiert verarbeitet werden. Sofern diese Voraussetzungen gegeben sind, so können Sie auch verlangen, dass wir die Daten an einen Empfänger Ihrer Wahl weitergeben.
     
  18. Das Recht auf "Beschwerde"
    Sie haben das Recht auf Beschwerde bei einer beliebigen Datenschutz-Aufsichtsbehörde. Die Kontaktdaten der für uns zuständigen Datenschutz-Aufsichtsbehörde lauten: LDI Hamburg, Kurt-Schumacher-Allee 4, 20097 Hamburg GERMANY, Tel. 0049-40-42854-4040, www.datenschutz-hamburg.de.
    Gerne können Sie zuerst Kontakt zu uns aufnehmen, bevor Sie sich bei der Aufsichtsbehörde melden; unser(e) sehr kompetente(r) betriebliche(r) Datenschutzbeauftragte(r) kümmert sich viel schneller und genauso gründlich um Ihr Anliegen. Falls wir Ihnen nicht weiterhelfen können, so können Sie sich anschließend immer noch an die Aufsichtsbehörde wenden.
     
  19. Daten-Erhebung durch Dritte
    Personenbezogene Daten können teilweise durch Dritte erhoben werden, insbesondere durch Arbeitgeber, Beschäftigte, Kollegen, Kunden, Interessenten, Lieferanten, Dienstleister, Vertriebspartner und sonstige Geschäftspartner. Dies betrifft insbesondere Stamm- und Kontaktdaten, Angaben zur Funktion und Unternehmenszugehörigkeit, Termindaten, Kommunikationsinhalte, Dokumente sowie Informationen aus weitergeleiteten E-Mails und Besprechungseinladungen.
    Die Herkunft und der Zeitpunkt der Erhebung ergeben sich grundsätzlich aus der jeweiligen E-Mail, Kalendereinladung, Datei, Kontaktanlage oder sonstigen Kommunikation.
     
  20. Findet Profiling statt? Werden persönliche Aspekte analysiert oder vorhergesagt? Findet eine automatisierte Einzelfall-Entscheidung statt?
    Nein, dies findet nicht statt.
     
  21. Gibt es Daten-Transfers an Empfänger in Drittländern (also außerhalb der EU)?
    Daten werden grundsätzlich innerhalb der EU beziehungsweise des EWR verarbeitet. Begrenzte Zugriffe oder Verarbeitungen aus Drittländern können insbesondere durch Support, Sicherheit oder Unterauftragsverarbeiter erfolgen. (Microsoft Products and Services Data Protection Addendum; EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO; ergänzende technische und organisatorische Maßnahmen; EU-Datengrenze; gegebenenfalls Angemessenheitsbeschlüsse oder EU-US Data Privacy Framework.)
    Nein (Nicht erforderlich, soweit die Verarbeitung ausschließlich in der EU beziehungsweise im EWR erfolgt. Werden Unterauftragsverarbeiter oder Cloud-Dienste in Drittländern eingesetzt, gelten die im Auftragsverarbeitungsvertrag vereinbarten Garantien.)

     
  22. Gibt es mehrere Verantwortliche im Sinne einer "gemeinsamen Verantwortlichkeit"?
    Nein, es gibt nur den EINEN oben genannten Verantwortlichen.