EMAS-Erfassung

Datenschutzerklärung

Für den Verantwortlichen als kirchliche Einrichtung gilt das Gesetz über den Kirchlichen Datenschutz (KDG) — das nach Art. 91 DSGVO fortbestehende Datenschutzrecht der katholischen Kirche. Die DSGVO-Entsprechungen sind in Klammern angegeben.

1. Verantwortlicher

Verantwortlich im Sinne des § 4 Nr. 9 KDG (Art. 4 Nr. 7 DSGVO) ist:

Bischöfliches Priesterseminar Sankt German
Pastoralseminar des Bistums Speyer
Am Germansberg 60, 67346 Speyer
Telefon: 06232 / 6030-0
E-Mail: regens@sankt-german-speyer.de

2. Datenschutzbeauftragter

Betrieblicher Datenschutzbeauftragter (Bistum Speyer):
René Pfeiffer
Kleine Pfaffengasse 16, 67346 Speyer
Telefon: 06232 / 102-240
E-Mail: datenschutz@bistum-speyer.de

3. Zwecke und Rechtsgrundlagen der Verarbeitung

Zweck Daten Rechtsgrundlage
Bereitstellung der Anwendung, Login Benutzername, E-Mail, Passwort-Hash, Rolle § 6 Abs. 1 lit. c/e KDG (Art. 6 Abs. 1 DSGVO) — Aufgabenerfüllung
Erfassung/Auswertung von EMAS-Umweltdaten Verbrauchs- und Stammdaten (keine Personendaten) § 6 KDG — berechtigte Aufgabe (Umweltmanagement/EMAS)
Revisionssichere Protokollierung (Audit-Log) Aktion, Nutzer, IP-Adresse, Zeitpunkt § 6 Abs. 1 lit. f KDG — Integrität und Sicherheit
Sicherheit (Login-Schutz, Missbrauchsabwehr) IP-Adresse, Login-Versuche § 6 Abs. 1 lit. f KDG (Art. 6 Abs. 1 lit. f DSGVO)

Die Anwendung dient ausschließlich der internen Erfassung und Auswertung von Umweltdaten (EMAS). Eine Nutzung ist nur mit persönlichem Benutzerkonto möglich; Konten werden durch den Verantwortlichen für Beschäftigte bzw. beauftragte Personen angelegt.

4. Auftragsverarbeiter und Empfänger

Der technische Betrieb der Anwendung erfolgt weisungsgebunden auf Grundlage eines Vertrags zur Auftragsverarbeitung nach § 29 KDG (Art. 28 DSGVO) durch:

Software & IT-Dienstleistungen Berisha
Korngasse 28, 67346 Speyer

Unterauftragsverarbeiter (Hosting): Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland — Serverstandort Deutschland/EU.

Kein Drittlandtransfer: Die Anwendung wird direkt (ohne vorgeschaltete Dienste außerhalb der EU) betrieben; TLS-Zertifikate stammen von Let's Encrypt. Es findet keine Übermittlung personenbezogener Daten in ein Drittland statt.

5. Cookies

Es werden ausschließlich technisch notwendige bzw. von Ihnen ausdrücklich gewünschte Cookies gesetzt (§ 25 Abs. 2 TDDDG — keine Einwilligung erforderlich, daher kein Cookie-Banner). Kein Tracking, keine Analyse-Cookies, keine Inhalte von Drittservern (CDN).

Cookie Zweck Laufzeit
session Anmelde-Sitzung (Login) 12 Stunden
csrftoken Schutz vor Cross-Site-Request-Forgery 7 Tage
emas_selected_jahr Merkt das zuletzt gewählte Erfassungsjahr (Komfortfunktion) 30 Tage

6. Server-Logs

Beim Aufruf der Anwendung werden Server-Logs verarbeitet (IP-Adresse, Zeitpunkt, aufgerufene Seite, User-Agent). Rechtsgrundlage: § 6 Abs. 1 lit. f KDG (Sicherheit und Stabilität des Betriebs). Speicherdauer der IP-Adressen in Server-Logs: 30 Tage.

7. Speicherdauer

8. Ihre Rechte

Sie haben nach §§ 17–23 KDG (Art. 15–21 DSGVO) das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Erteilte Einwilligungen können Sie jederzeit widerrufen. Anfragen richten Sie an den Verantwortlichen oder den Datenschutzbeauftragten (siehe oben).

Ihnen steht ein Beschwerderecht bei der zuständigen Datenschutzaufsicht zu (§ 48 KDG):

Diözesandatenschutzbeauftragte
Ursula Becker-Rathmair
Katholisches Datenschutzzentrum Frankfurt a. M.
Haus am Dom, Domplatz 3, 60311 Frankfurt am Main
Telefon: 069 / 8008718800
E-Mail: info@kdsz-ffm.de

9. Automatisierte Entscheidungen

Es findet keine automatisierte Entscheidungsfindung und keine Profilbildung im Sinne des § 25 KDG (Art. 22 DSGVO) statt.

10. Datensicherheit

Die Übertragung erfolgt ausschließlich TLS-verschlüsselt (erkennbar an „https://" in der Adresszeile). Umgesetzte technische und organisatorische Maßnahmen umfassen u. a. moderne Passwort-Hashing- Verfahren (Argon2id), eine manipulationssichere Audit-Hash-Kette, verschlüsselte Backups, rollenbasierte Zugriffskontrolle und Schriftarten/Skripte ausschließlich vom eigenen Server (keine Drittserver-Einbindung).

11. Änderungen

Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen rechtlicher Vorgaben oder der Verarbeitungsprozesse zu aktualisieren.

Stand: 9. August 2026