Rechtliches

Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO).

Stand: Juni 2026

Hinweis: Dieses Dokument ist eine an österreichisches Recht und die DSGVO angelehnte Vorlage. Alle so markierten Angaben sind Platzhalter und vor Veröffentlichung durch Ihre tatsächlichen Daten zu ersetzen sowie rechtlich zu prüfen.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne des Art. 4 Z 7 DSGVO ist:
Vauntra GmbH, Musterstraße 1, 1010 Wien, Österreich, E-Mail: [email protected].

Datenschutzbeauftragte/r (sofern bestellt): Name, E-Mail.

2. Verarbeitete Daten & Zwecke

Wir verarbeiten personenbezogene Daten ausschließlich zweckgebunden:

  • Konto- und Anmeldedaten (Name, geschäftliche E-Mail, Rolle) zur Bereitstellung des Zugangs — auch über Microsoft Entra Single Sign-On Ihres Arbeitgebers.
  • Schulungs- und Fortschrittsdaten (zugewiesene Module, Abschlüsse, Quiz-Ergebnisse) zur Durchführung und zum Nachweis der Awareness-Schulung.
  • Protokoll- und Audit-Daten (sicherheitsrelevante Aktionen, Zeitstempel) zur Nachvollziehbarkeit und Erfüllung von Compliance-Pflichten.
  • Server-Logdaten (IP-Adresse, Zeitpunkt, abgerufene Ressource) zur Gewährleistung des sicheren und stabilen Betriebs.
  • Kontakt- und Angebotsanfragen (Name, geschäftliche E-Mail, Unternehmen, Unternehmensgröße, Nachricht) zur Bearbeitung Ihrer Anfrage und Erstellung eines Angebots. Die Angaben werden per E-Mail an unser Vertriebspostfach übermittelt und nicht in der Plattform gespeichert.
  • Phishing-Simulationsdaten (Interaktionsereignisse, pseudonymisierte technische Merkmale) im Rahmen von Ihrem Arbeitgeber beauftragter Sicherheitsübungen — Details in Abschnitt 8.

3. Rechtsgrundlagen

Die Verarbeitung erfolgt auf Grundlage von:

  • Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Vertrags bzw. vorvertragliche Maßnahmen;
  • Art. 6 Abs. 1 lit. c DSGVO — Erfüllung rechtlicher Verpflichtungen (z. B. Aufbewahrung);
  • Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse am sicheren Betrieb und an der Missbrauchsabwehr;
  • Art. 6 Abs. 1 lit. a DSGVO — Einwilligung, soweit gesondert eingeholt.

Werden Daten im Auftrag eines Arbeitgebers (Mandanten) verarbeitet, handeln wir als Auftragsverarbeiter gemäß Art. 28 DSGVO; Verantwortlicher ist dann der jeweilige Arbeitgeber.

4. Empfänger & Auftragsverarbeiter

Eine Weitergabe erfolgt nur, soweit erforderlich. Eingesetzte Auftragsverarbeiter (z. B. Hosting, E-Mail-Versand) sind vertraglich nach Art. 28 DSGVO gebunden:

  • Hosting / Infrastruktur: Hetzner (DE) – Umstellung auf Eigenbetrieb (Proxmox) geplant;
  • DNS, CDN & Objektspeicher: Cloudflare (R2, EU-Region);
  • E-Mail-Zustellung: Resend (Region bestätigen);
  • Identitätsdienst (nur bei SSO-Nutzung): Microsoft Entra ID – im Rahmen Ihrer Organisation.

5. Datenstandort & Drittlandübermittlung

Ihre Daten werden vorrangig in Rechenzentren innerhalb der Europäischen Union verarbeitet und gespeichert. Einzelne Auftragsverarbeiter (Cloudflare, Resend, Microsoft) sind US-Unternehmen; soweit dabei eine Übermittlung in ein Drittland (USA) erfolgt, stützt sich diese auf geeignete Garantien gemäß Art. 46 DSGVO (insbesondere EU-Standardvertragsklauseln) samt ergänzender Maßnahmen. Konkrete Transfermechanismen durch Anwält:in bestätigen.

6. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist bzw. gesetzliche Aufbewahrungsfristen bestehen. Audit- und Protokolldaten werden nach 90 Tagen automatisiert gelöscht; Schulungsnachweise werden für die Dauer des Mandantenverhältnisses bzw. X Jahre aufbewahrt. Angebotsanfragen verbleiben im Vertriebspostfach und werden gelöscht, sobald die Anfrage abschließend bearbeitet ist, spätestens nach 12 Monaten.

7. Cookies & lokale Speicherung

Wir setzen ausschließlich technisch notwendige Cookies ein, die für den Betrieb der Plattform (Anmeldung, Sicherheit, Sprachwahl) erforderlich sind. Für solche Cookies ist keine Einwilligung erforderlich (§ 165 Abs 3 TKG 2021); deshalb zeigen wir einen Informationshinweis statt eines Einwilligungsbanners. Tracking-, Analyse- oder Marketing-Cookies setzen wir nicht ein; eine Profilbildung findet nicht statt.

CookieZweckSpeicherdauer
authjs.session-tokenLogin-Sitzung (HttpOnly; in Produktion mit „__Secure-“-Präfix)30 Tage
mfa_pendingSigniertes Kurzzeit-Ticket während der Zwei-Faktor-Anmeldung5 Minuten
admin_mfa_pendingWie zuvor, für die Plattform-Administration5 Minuten
entra_tenant_ctxZuordnung Ihres Unternehmens während der Microsoft-Entra-Anmeldung5 Minuten
imp_handoffEinmaliges Übergabe-Ticket für autorisierten, protokollierten Support-Zugriff60 Sekunden
NEXT_LOCALEIhre Sprachauswahl (Deutsch/Englisch)12 Monate

Zusätzlich nutzen wir den lokalen Speicher (localStorage) Ihres Browsers — ebenfalls ohne Tracking: vauntra-lang (Sprachauswahl auf der Website) und vauntra-cookie-notice (merkt sich, dass Sie den Cookie-Hinweis geschlossen haben). Beide Einträge verbleiben, bis Sie sie in Ihrem Browser löschen.

8. Nutzungsanalyse in der Anwendung

Um unsere Schulungsinhalte zu verbessern, erfassen wir innerhalb der Anwendung (nicht auf der Marketing-Website) technische Nutzungsereignisse: aufgerufener Bereich (ohne Kennungen im Pfad), Fortschritt in Modulvideos und -texten sowie die Position im Quiz. Nicht erfasst werden IP-Adresse, Browser-Kennung, Herkunftsseite, Maus- oder Tastatureingaben und Freitext. Die Daten werden ausschließlich aggregiert vom Plattformbetreiber ausgewertet — nie durch Ihren Arbeitgeber und nie bezogen auf einzelne Personen — und nach 180 Tagen automatisch gelöscht. Rechtsgrundlage ist unser berechtigtes Interesse an der Produktverbesserung (Art. 6 Abs. 1 lit. f DSGVO); Sie können der Verarbeitung jederzeit widersprechen (siehe „Ihre Rechte“).

9. Phishing-Simulationen

Im Auftrag Ihres Arbeitgebers können im Rahmen der Security-Awareness-Schulung simulierte Phishing-Nachrichten an Beschäftigte versendet werden. Verantwortlicher für diese Verarbeitung ist Ihr Arbeitgeber; wir handeln als Auftragsverarbeiter gemäß Art. 28 DSGVO.

  • Verarbeitet werden Interaktionsereignisse (Nachricht gesendet, geöffnet, Link geklickt, Daten eingegeben) mit Zeitstempel sowie technische Merkmale (Browser-Kennung).
  • Ihre IP-Adresse wird nicht im Klartext gespeichert, sondern ausschließlich als pseudonymisierter Hash mit einem geheimen, anlagenspezifischen Salt.
  • In Simulations-Formulare eingegebene Passwörter werden zu keinem Zeitpunkt erfasst, übertragen oder gespeichert.
  • Nach einer Interaktion werden Sie unmittelbar über die Simulation aufgeklärt (Auflösungsseite mit Lernhinweisen).
  • Nach Abschluss einer Kampagne und Ablauf der Aufbewahrungsfrist (standardmäßig 90 Tage) wird der Personenbezug automatisiert entfernt; es verbleiben aggregierte Berichte ohne Personenbezug.

Rechtsgrundlage ist das berechtigte Interesse Ihres Arbeitgebers an der Stärkung der Informationssicherheit (Art. 6 Abs. 1 lit. f DSGVO) bzw. dessen vertragliche und gesetzliche Sicherheitspflichten. Wenden Sie sich bei Fragen hierzu bitte an Ihren Arbeitgeber.

10. Ihre Rechte

Ihnen stehen nach der DSGVO folgende Rechte zu:

  • Auskunft (Art. 15), Berichtigung (Art. 16) und Löschung (Art. 17);
  • Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20);
  • Widerspruch gegen die Verarbeitung (Art. 21);
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3).

Zur Ausübung genügt eine formlose Nachricht an [email protected].

11. Beschwerderecht

Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Zuständig in Österreich ist die Österreichische Datenschutzbehörde (DSB), Barichgasse 40–42, 1030 Wien, dsb.gv.at.