Zurueck zum Portal

Datenschutzerklaerung

Projekt-Portal (projekte.luminaplus.de)

Hinweis

Dieser Entwurf ist keine Rechtsberatung und muss von einem Fachanwalt fuer Datenschutzrecht geprueft und freigegeben werden, bevor er verbindlich eingesetzt wird.

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze sowie sonstiger datenschutzrechtlicher Bestimmungen ist:

LuminaPlus eG

Angerstrasse 42

22087 Hamburg

Vorstand: Samira Hannou

Registergericht: Amtsgericht Hamburg, GnR 1170

Telefon: +49 40 18035922

E-Mail: info@luminaplus.de

Website: luminaplus.de

2. Datenschutz-Ansprechpartnerin

Fuer Fragen zum Datenschutz und zur Ausuebung Ihrer Rechte wenden Sie sich bitte an:

Samira Hannou

E-Mail: info@luminaplus.de

Telefon: +49 40 18035922

Hinweis: Ein formell bestellter Datenschutzbeauftragter nach Art. 37 DSGVO ist derzeit nicht gesetzlich vorgeschrieben. Sollte sich dies aendern, wird diese Angabe aktualisiert.

3. Zweck und Rechtsgrundlage der Verarbeitung

Das Projekt-Portal unter projekte.luminaplus.de ist ein internes Werkzeug der LuminaPlus eG. Es dient ausschliesslich der Verwaltung von Projekten, Arbeitspaketen und Meilensteinen durch autorisierte Mitarbeiterinnen und Mitarbeiter.

a) Authentifizierung und Sitzungsverwaltung

Zweck: Identifizierung und Authentifizierung der Nutzenden, Absicherung des Zugangs zum Portal.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfuellung des Beschaeftigungsverhaeltnisses) in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der IT-Sicherheit).

b) Projektdatenverwaltung

Zweck: Organisation, Planung und Nachverfolgung interner Projekte (Projektnamen, Arbeitspakete, Fortschritt, Meilensteine, verantwortliche Personen).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Arbeitgebers an einer effizienten Projektsteuerung).

c) Technische Nutzungsdaten

Zweck: Gewaehrleistung des technischen Betriebs, Erkennung von Stoerungen und Missbrauch.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Aufrechterhaltung der IT-Sicherheit).

4. Kategorien personenbezogener Daten

Im Rahmen der Nutzung des Portals werden folgende personenbezogene Daten verarbeitet:

  • Anmeldedaten: E-Mail-Adresse, Passwort (ausschliesslich als kryptographischer Hash gespeichert), Session-Tokens
  • Projektbezogene Daten: Vor- und Nachname (als verantwortliche Person fuer Arbeitspakete), Zuordnung zu Projekten
  • Technische Nutzungsdaten: IP-Adresse, Zeitstempel der Zugriffe, Browser-Typ und -Version (durch den Hosting-Anbieter automatisch protokolliert)

Wichtig: Im Projekt-Portal werden keine Gesundheitsdaten und keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO verarbeitet. Pflege- und Kundendaten (z. B. aus den Tabellen care_kunden) sind durch Row Level Security (RLS) vom Portal getrennt und nicht zugaenglich.

5. Empfaenger und Auftragsverarbeiter

Zur Bereitstellung des Portals setzen wir folgende technische Dienstleister ein, mit denen Auftragsverarbeitungsvertraege (AVV) nach Art. 28 DSGVO geschlossen wurden bzw. werden:

a) Supabase Inc.

Leistung: Datenbank-Hosting, Authentifizierungsdienst, Backend-Infrastruktur

Firmensitz: 970 Toa Payoh North, #07-04, Singapore 318992

Datenstandort: EU (Frankfurt am Main, Deutschland)

Verarbeitete Daten: Anmeldedaten, Projektdaten, Session-Daten

b) Netlify, Inc.

Leistung: Web-Hosting, Content Delivery Network

Firmensitz: 512 2nd St, Suite 200, San Francisco, CA 94107, USA

Datenstandort: Globales CDN, EU-Datenverarbeitung moeglich

Verarbeitete Daten: Technische Nutzungsdaten (IP-Adresse, Zeitstempel)

Eine darueber hinausgehende Weitergabe personenbezogener Daten an Dritte findet nicht statt, es sei denn, wir sind gesetzlich dazu verpflichtet.

6. Datenuebermittlung in Drittlaender

Die Datenbank und Authentifizierung werden ueber Supabase auf Servern in der EU (Frankfurt am Main) betrieben. Eine Uebermittlung personenbezogener Daten in Drittlaender (ausserhalb des EWR) kann im Zusammenhang mit folgenden Dienstleistern erfolgen:

  • Supabase Inc. (Firmensitz Singapur): Der Zugriff auf personenbezogene Daten durch Mitarbeiter von Supabase ausserhalb der EU kann nicht vollstaendig ausgeschlossen werden. Grundlage: EU-Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO.
  • Netlify, Inc. (Firmensitz USA): Sofern eine Verarbeitung in den USA stattfindet, erfolgt diese auf Grundlage des EU-U.S. Data Privacy Frameworks bzw. der EU-Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO.

7. Speicherdauer

Personenbezogene Daten werden nur so lange gespeichert, wie es fuer die jeweiligen Verarbeitungszwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:

  • Anmeldedaten: Werden fuer die Dauer des Beschaeftigungsverhaeltnisses gespeichert und nach Beendigung sowie Ablauf etwaiger Aufbewahrungsfristen geloescht.
  • Projektdaten: Werden fuer die Dauer des jeweiligen Projekts und anschliessend fuer die Dauer gesetzlicher Aufbewahrungspflichten (in der Regel 6 bzw. 10 Jahre nach Handels- und Steuerrecht) gespeichert.
  • Technische Nutzungsdaten / Server-Logs: Werden in der Regel innerhalb von 30 Tagen automatisch geloescht, sofern keine laengere Speicherung zur Aufklaerung von Sicherheitsvorfaellen erforderlich ist.
  • Session-Cookies: Werden mit dem Ende der Browser-Sitzung bzw. nach Ablauf der Sitzungsdauer automatisch geloescht.

8. Betroffenenrechte

Als betroffene Person haben Sie gegenueber dem Verantwortlichen folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:

  • Recht auf Auskunft (Art. 15 DSGVO): Sie koennen Auskunft ueber die zu Ihrer Person gespeicherten Daten, den Verarbeitungszweck, die Kategorien verarbeiteter Daten, die Empfaenger sowie die geplante Speicherdauer verlangen.
  • Recht auf Berichtigung (Art. 16 DSGVO): Sie koennen die Berichtigung unrichtiger oder die Vervollstaendigung unvollstaendiger Daten verlangen.
  • Recht auf Loeschung (Art. 17 DSGVO): Sie koennen die Loeschung Ihrer Daten verlangen, sofern die Verarbeitung nicht mehr erforderlich ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Recht auf Einschraenkung der Verarbeitung (Art. 18 DSGVO): Sie koennen unter bestimmten Voraussetzungen die Einschraenkung der Verarbeitung Ihrer Daten verlangen.
  • Recht auf Datenportabilitaet (Art. 20 DSGVO): Sie koennen verlangen, dass Ihnen die Sie betreffenden Daten in einem strukturierten, gaengigen und maschinenlesbaren Format uebergeben werden.
  • Widerspruchsrecht (Art. 21 DSGVO): Sie koennen jederzeit aus Gruenden, die sich aus Ihrer besonderen Situation ergeben, gegen die Verarbeitung Ihrer Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO Widerspruch einlegen. Der Verantwortliche verarbeitet die Daten dann nicht mehr, es sei denn, er kann zwingende schutzwuerdige Gruende fuer die Verarbeitung nachweisen.

Zur Ausuebung Ihrer Rechte wenden Sie sich bitte per E-Mail an info@luminaplus.de oder postalisch an die oben genannte Adresse.

9. Beschwerderecht bei der Aufsichtsbehoerde

Unbeschadet anderweitiger verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehoerde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstoesst (Art. 77 DSGVO).

Die fuer uns zustaendige Aufsichtsbehoerde ist:

Der Hamburgische Beauftragte fuer Datenschutz und Informationsfreiheit

Ludwig-Erhard-Str. 22, 7. OG

20459 Hamburg

Telefon: +49 40 428 54-4040

E-Mail: mailbox@datenschutz.hamburg.de

Website: datenschutz-hamburg.de

10. Cookies und Tracking (interne Portalseiten)

Die internen Portalseiten unter projekte.luminaplus.de verwenden ausschliesslich technisch notwendige Cookies zur Aufrechterhaltung der Benutzersitzung (Session-Cookies). Diese Cookies sind fuer den Betrieb des Portals zwingend erforderlich und koennen nicht deaktiviert werden.

  • Auf internen Seiten werden keine Analyse- oder Tracking-Dienste eingesetzt.
  • Auf internen Seiten werden keine Marketing-Cookies gesetzt.
  • Es werden keine externen Schriftarten nachgeladen (z. B. Google Fonts). Alle Schriftarten werden lokal auf dem Server gehostet.
  • Es werden keine Social-Media-Plugins oder eingebettete Inhalte Dritter verwendet.

Fuer oeffentliche Werbeseiten (z. B. /alltagshilfe) gelten gesonderte Regeln — siehe Abschnitt 11.

11. Tracking auf oeffentlichen Werbeseiten (GA4, Meta Pixel)

Auf unserer oeffentlichen Landing-Page unter /alltagshilfe setzen wir im Rahmen von Werbekampagnen auf Google und Meta (Facebook/Instagram) Tracking-Technologien ein. Diese werden ausschliesslich nach Ihrer ausdruecklichen Einwilligung im Cookie-Banner aktiviert (Opt-In, Art. 6 Abs. 1 lit. a DSGVO, §25 Abs. 1 TDDDG).

a) Google Analytics 4 (GA4)

Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland

Zweck: Messung der Wirksamkeit unserer Werbeanzeigen und Verbesserung der Landing-Page durch anonymisierte Nutzungsanalyse.

Daten: IP-Adresse (gekuerzt/anonymisiert), besuchte Seiten, Verweildauer, Geraete-Informationen, Herkunft (z. B. Werbekampagne).

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Bei fehlender Einwilligung werden diese Scripts NICHT geladen.

Speicherdauer: Bis zu 14 Monate (Google-Standardeinstellung).

Drittlandstransfer: Eine Uebermittlung in die USA kann nicht ausgeschlossen werden. Grundlage: EU-U.S. Data Privacy Framework bzw. EU-Standardvertragsklauseln (SCC).

b) Meta Pixel (Facebook / Instagram)

Anbieter: Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland

Zweck: Messung der Wirksamkeit von Facebook/Instagram-Werbeanzeigen und Remarketing (erneute Ansprache von Website-Besuchern).

Daten: IP-Adresse, Browser-Information, aufgerufene URL, Interaktion mit dem Anfrageformular (Event „Lead“).

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

Speicherdauer: Bis zu 24 Monate (Meta-Standardeinstellung).

Drittlandstransfer: Eine Uebermittlung in die USA kann nicht ausgeschlossen werden. Grundlage: EU-U.S. Data Privacy Framework bzw. EU-Standardvertragsklauseln (SCC).

c) Widerruf Ihrer Einwilligung

Sie koennen Ihre Einwilligung jederzeit mit Wirkung fuer die Zukunft widerrufen, ohne dass die Rechtmaessigkeit der bis zum Widerruf erfolgten Verarbeitung beruehrt wird.

Einfachster Weg: Loeschen Sie Ihre Cookies fuer diese Seite. Beim naechsten Besuch erscheint erneut der Cookie-Banner und Sie koennen „Nur notwendige“ waehlen.

Alternativ: Senden Sie uns eine E-Mail an info@luminaplus.de und wir loeschen alle uns zuordenbaren Daten.

12. Anfrageformular /alltagshilfe

Wenn Sie das Anfrage-Formular auf /alltagshilfe ausfuellen, verarbeiten wir Ihre Angaben zur Kontaktaufnahme und zur Erbringung der von Ihnen gewuenschten Leistung (Alltagshilfe).

  • Verarbeitete Daten: Vor- und Nachname, Telefonnummer, Postleitzahl, optional E-Mail-Adresse, Angaben zur Pflegesituation (Pflegegrad, Dringlichkeit, Nachricht).
  • Zweck: Kontaktaufnahme zur Klaerung Ihres Anliegens, Vorbereitung eines unverbindlichen Beratungsgespraechs, ggf. Anbahnung eines Vertragsverhaeltnisses.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Massnahmen).
  • Speicherdauer: Bis zum Abschluss der Bearbeitung Ihrer Anfrage, anschliessend maximal 6 Monate zu Nachweiszwecken. Bei Vertragsabschluss gelten die Aufbewahrungsfristen nach Handels- und Steuerrecht (6-10 Jahre).
  • Empfaenger: Ausschliesslich autorisierte Mitarbeiter der LuminaPlus eG, Supabase Inc. (als Auftragsverarbeiter fuer die Datenspeicherung, siehe Abschnitt 5).
  • Zusaetzliche technische Daten: Wir speichern zusaetzlich die Werbekampagnen-Kennung (UTM-Parameter), von der Sie auf die Seite gelangt sind, sowie die A/B-Testvariante. Dies dient ausschliesslich der internen Auswertung der Werbewirksamkeit und wird nicht an Dritte weitergegeben.

13. Technische und organisatorische Sicherheitsmassnahmen

Wir treffen angemessene technische und organisatorische Massnahmen nach Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau fuer die verarbeiteten personenbezogenen Daten zu gewaehrleisten. Dazu gehoeren insbesondere:

  • Transportverschluesselung: Saemtliche Datenuebertragungen zwischen Browser und Server erfolgen ueber HTTPS/TLS.
  • Zugriffskontrolle: Der Zugang zum Portal ist ausschliesslich authentifizierten Mitarbeiterinnen und Mitarbeitern vorbehalten.
  • Passwort-Hashing: Passwoerter werden niemals im Klartext gespeichert, sondern ausschliesslich als kryptographische Hashes (bcrypt).
  • Row Level Security (RLS): Auf Datenbankebene stellt Row Level Security sicher, dass Nutzende nur auf die ihnen zugeordneten Daten zugreifen koennen. Pflege- und Kundendaten sind vollstaendig vom Portal isoliert.
  • Minimalprinzip: Es werden nur die personenbezogenen Daten erhoben, die fuer den Betrieb des Portals zwingend erforderlich sind (Datenminimierung nach Art. 5 Abs. 1 lit. c DSGVO).
  • Regelmaessige Aktualisierung: Die eingesetzten Software-Komponenten und Abhaengigkeiten werden regelmaessig aktualisiert, um bekannte Sicherheitsluecken zu schliessen.

14. Aenderungen dieser Datenschutzerklaerung

Wir behalten uns vor, diese Datenschutzerklaerung anzupassen, um sie an geaenderte Rechtslagen, technische Aenderungen oder Aenderungen unserer Datenverarbeitungsprozesse anzupassen. Die jeweils aktuelle Fassung ist stets unter dieser Adresse abrufbar.

Bei wesentlichen Aenderungen, die Ihre Rechte betreffen, werden wir Sie in geeigneter Weise informieren (z. B. per E-Mail oder durch einen Hinweis im Portal).

Stand: April 2026

Dieser Entwurf muss von einem Fachanwalt fuer Datenschutzrecht geprueft und freigegeben werden, bevor er verbindlich eingesetzt wird.