Datenschutzerklärung
Für den Verantwortlichen als kirchliche Einrichtung gilt das Gesetz über den Kirchlichen Datenschutz (KDG) — das nach Art. 91 DSGVO fortbestehende Datenschutzrecht der katholischen Kirche. Die DSGVO-Entsprechungen sind in Klammern angegeben.
1. Verantwortlicher
Verantwortlich im Sinne des § 4 Nr. 9 KDG (Art. 4 Nr. 7 DSGVO) ist:
Bischöfliches Priesterseminar Sankt German
Pastoralseminar des Bistums Speyer
Am Germansberg 60, 67346 Speyer
Telefon: 06232 / 6030-0
E-Mail: regens@sankt-german-speyer.de
2. Datenschutzbeauftragter
Betrieblicher Datenschutzbeauftragter (Bistum Speyer):
René Pfeiffer
Kleine Pfaffengasse 16, 67346 Speyer
Telefon: 06232 / 102-240
E-Mail: datenschutz@bistum-speyer.de
3. Zwecke und Rechtsgrundlagen der Verarbeitung
| Zweck | Daten | Rechtsgrundlage |
|---|---|---|
| Bereitstellung der Anwendung, Login | Benutzername, E-Mail, Passwort-Hash, Rolle | § 6 Abs. 1 lit. c/e KDG (Art. 6 Abs. 1 DSGVO) — Aufgabenerfüllung |
| Erfassung/Auswertung von EMAS-Umweltdaten | Verbrauchs- und Stammdaten (keine Personendaten) | § 6 KDG — berechtigte Aufgabe (Umweltmanagement/EMAS) |
| Revisionssichere Protokollierung (Audit-Log) | Aktion, Nutzer, IP-Adresse, Zeitpunkt | § 6 Abs. 1 lit. f KDG — Integrität und Sicherheit |
| Sicherheit (Login-Schutz, Missbrauchsabwehr) | IP-Adresse, Login-Versuche | § 6 Abs. 1 lit. f KDG (Art. 6 Abs. 1 lit. f DSGVO) |
Die Anwendung dient ausschließlich der internen Erfassung und Auswertung von Umweltdaten (EMAS). Eine Nutzung ist nur mit persönlichem Benutzerkonto möglich; Konten werden durch den Verantwortlichen für Beschäftigte bzw. beauftragte Personen angelegt.
4. Auftragsverarbeiter und Empfänger
Der technische Betrieb der Anwendung erfolgt weisungsgebunden auf Grundlage eines Vertrags zur Auftragsverarbeitung nach § 29 KDG (Art. 28 DSGVO) durch:
Software & IT-Dienstleistungen Berisha
Korngasse 28, 67346 Speyer
Unterauftragsverarbeiter (Hosting): Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland — Serverstandort Deutschland/EU.
Kein Drittlandtransfer: Die Anwendung wird direkt (ohne vorgeschaltete Dienste außerhalb der EU) betrieben; TLS-Zertifikate stammen von Let's Encrypt. Es findet keine Übermittlung personenbezogener Daten in ein Drittland statt.
5. Cookies
Es werden ausschließlich technisch notwendige bzw. von Ihnen ausdrücklich gewünschte Cookies gesetzt (§ 25 Abs. 2 TDDDG — keine Einwilligung erforderlich, daher kein Cookie-Banner). Kein Tracking, keine Analyse-Cookies, keine Inhalte von Drittservern (CDN).
| Cookie | Zweck | Laufzeit |
|---|---|---|
| session | Anmelde-Sitzung (Login) | 12 Stunden |
| csrftoken | Schutz vor Cross-Site-Request-Forgery | 7 Tage |
| emas_selected_jahr | Merkt das zuletzt gewählte Erfassungsjahr (Komfortfunktion) | 30 Tage |
6. Server-Logs
Beim Aufruf der Anwendung werden Server-Logs verarbeitet (IP-Adresse, Zeitpunkt, aufgerufene Seite, User-Agent). Rechtsgrundlage: § 6 Abs. 1 lit. f KDG (Sicherheit und Stabilität des Betriebs). Speicherdauer der IP-Adressen in Server-Logs: 30 Tage.
7. Speicherdauer
- Benutzerkonten: für die Dauer der Nutzungsberechtigung; danach Deaktivierung bzw. Löschung.
- Audit-Log: revisionssicher, mindestens 10 Jahre (EMAS-Aufbewahrungspflichten).
- Backups: verschlüsselt (age-Verschlüsselung), Rotation nach 30 Tagen.
- IP-Adressen in Sicherheits- und Server-Logs: 30 Tage.
8. Ihre Rechte
Sie haben nach §§ 17–23 KDG (Art. 15–21 DSGVO) das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Erteilte Einwilligungen können Sie jederzeit widerrufen. Anfragen richten Sie an den Verantwortlichen oder den Datenschutzbeauftragten (siehe oben).
Ihnen steht ein Beschwerderecht bei der zuständigen Datenschutzaufsicht zu (§ 48 KDG):
Diözesandatenschutzbeauftragte
Ursula Becker-Rathmair
Katholisches Datenschutzzentrum Frankfurt a. M.
Haus am Dom, Domplatz 3, 60311 Frankfurt am Main
Telefon: 069 / 8008718800
E-Mail: info@kdsz-ffm.de
9. Automatisierte Entscheidungen
Es findet keine automatisierte Entscheidungsfindung und keine Profilbildung im Sinne des § 25 KDG (Art. 22 DSGVO) statt.
10. Datensicherheit
Die Übertragung erfolgt ausschließlich TLS-verschlüsselt (erkennbar an „https://" in der Adresszeile). Umgesetzte technische und organisatorische Maßnahmen umfassen u. a. moderne Passwort-Hashing- Verfahren (Argon2id), eine manipulationssichere Audit-Hash-Kette, verschlüsselte Backups, rollenbasierte Zugriffskontrolle und Schriftarten/Skripte ausschließlich vom eigenen Server (keine Drittserver-Einbindung).
11. Änderungen
Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen rechtlicher Vorgaben oder der Verarbeitungsprozesse zu aktualisieren.
Stand: 9. August 2026