Rechtliches
Datenschutzhinweise
Eine verständliche Übersicht über die personenbezogenen Daten, die Kraftius derzeit verarbeitet, warum sie benötigt werden, welche Diensteanbieter sie erhalten und welche Entscheidungen vor der Markteinführung noch offen sind.
Zuletzt aktualisiert:
Status dieses Hinweises
Dieser Hinweis ist ein Umsetzungsentwurf. Der endgültige Hinweis muss den Verantwortlichen und einen etwaigen Vertreter benennen, die anwendbaren Rechtsgrundlagen angeben, Aufbewahrungsfristen festlegen und Garantien für internationale Übermittlungen erläutern, bevor die öffentliche Erhebung beginnt.
Datenschutzinformationen müssen zum Zeitpunkt der Datenerhebung verfügbar sein. Eine gesonderte Einwilligungsanfrage muss spezifisch sein und darf nicht in der Annahme dieses Hinweises versteckt werden.
Wer verantwortlich ist
Der endgültige Hinweis muss den Kraftius-Diensteanbieter als Verantwortlichen für Konto-, Support-, Sicherheits- und kaufmännische Verwaltungsdaten benennen. Bei Kunden-, Mitarbeiter- und Produktionsdaten, die von einer Werkstatt eingegeben werden, entscheidet üblicherweise die Werkstatt über den Zweck der Datennutzung, während Kraftius sie zur Erbringung des Dienstes verarbeitet.
Diese Aufteilung zwischen Verantwortlichem und Auftragsverarbeiter, einschließlich der Frage, ob ein Auftragsverarbeitungsvertrag erforderlich ist, muss für die Zielmärkte der Markteinführung bestätigt werden.
Verarbeitete Daten
Je nachdem, wie Kraftius genutzt wird, verarbeitet der Dienst derzeit die folgenden Kategorien:
- Konto- und Organisationsinformationen von Clerk, einschließlich Kennungen, Namen, E-Mail-Adressen, Rollen und Mitgliedschaften.
- Betriebliche Werkstattdaten, einschließlich Projekte, Angebote, Kunden, Drucker, Materialien, Teile, Bestandsbewegungen, Produktionsaufzeichnungen, Einstellungen und Finanzeinträge.
- Hochgeladene Bilder und Dateien, einschließlich von Nutzern gewählter Modell-, Slicing-, Dokument- und Archivformate.
- Support-Nachrichten, Kontaktdaten und alle in einer Support-Anfrage enthaltenen Informationen.
- Technische Informationen wie Metadaten von Anfragen, IP-basierte Ratenbegrenzungsprotokolle, Sicherheitsprotokolle sowie Fehler- oder Leistungstelemetrie bei aktiviertem Sentry.
Woher die Daten stammen
Daten werden von Kontoinhabern und Werkstattadministratoren bereitgestellt, durch die Nutzung von Kraftius erzeugt, von Clerk für Identitäts- und Organisationsereignisse geliefert und, bei aktivierter Abrechnung, von unserem Zahlungsanbieter für Abonnementereignisse geliefert.
Eine Werkstatt kann auch personenbezogene Daten über ihre Kunden oder Mitarbeiter eingeben. Die Werkstatt ist dafür verantwortlich, diesen Personen alle für diese Erhebung erforderlichen Hinweise zu geben.
Zwecke und Rechtsgrundlagen
Kraftius nutzt Daten, um Konten bereitzustellen und abzusichern, Werkstattfunktionen zu betreiben, Dateien zu speichern, Angebote und Bestände zu berechnen, auf Support-Anfragen zu reagieren, Missbrauch zu verhindern, Fehler zu diagnostizieren und künftige Abonnements zu verwalten.
Der endgültige Hinweis muss jeden Zweck der jeweils anwendbaren Rechtsgrundlage nach dem türkischen Gesetz KVKK und, soweit einschlägig, der DSGVO zuordnen. Mögliche Rechtsgrundlagen dürfen nicht allgemein formuliert oder als austauschbar behandelt werden.
- Bereitstellung des angeforderten Dienstes und Verwaltung des Werkstattkontos.
- Schutz von Nutzern, Mandanten und Infrastruktur vor Missbrauch oder unbefugtem Zugriff.
- Erfüllung buchhalterischer, steuerlicher oder anderer gesetzlicher Aufbewahrungspflichten, sofern anwendbar.
- Verwendung der Einwilligung nur für einen optionalen Zweck, der sie tatsächlich erfordert.
Diensteanbieter und Empfänger
Kraftius nutzt derzeit die folgenden Dienstkategorien oder ist für deren Nutzung konfiguriert. Der endgültige Hinweis und das Verarbeiterverzeichnis müssen die vertraglich gebundenen Unternehmen, Regionen und Zwecke bestätigen:
- Clerk für Authentifizierung, Nutzeridentität und Organisationsmitgliedschaft.
- Neon für die PostgreSQL-Datenbank.
- Vercel für das Hosting der Anwendung und Vercel Blob für hochgeladene Dateien.
- Sentry für Fehler- und Leistungsüberwachung, sofern konfiguriert.
Internationale Verarbeitung und Übermittlungen
Einige Anbieter können Daten außerhalb der Türkei oder des Landes des Nutzers verarbeiten oder zugänglich machen. Der endgültige Hinweis muss die relevanten Zielländer oder Empfängergruppen sowie den tatsächlich verwendeten rechtlichen Übermittlungsmechanismus angeben.
Regionsauswahl, vertragliche Garantien und Unterauftragsverarbeiter der Anbieter müssen anhand der Produktionskonfiguration überprüft werden, nicht aus Produktmarketing abgeleitet werden.
Zugriff auf hochgeladene Dateien
Die aktuelle temporäre Vercel-Blob-Implementierung speichert hochgeladene Objekte mit öffentlichen URLs. Jeder, der eine solche URL erhält, kann die Datei möglicherweise ohne Kraftius-Sitzung abrufen. Die öffentliche Markteinführung erfordert eine Migration zu privatem Speicher mit werkstatt- und projektbezogener Zugriffsprüfung.
Das Zieldesign wird serverseitige Asset-Datensätze speichern, kurzlebige signierte Upload- und Download-Berechtigungen ausstellen, Kontingente durchsetzen und nur Objekte löschen, deren Zugehörigkeit zur aktiven Werkstatt nachgewiesen ist.
Aufbewahrung, Export und Löschung
Ein vollständiger Aufbewahrungsplan wurde noch nicht genehmigt. Der aktuelle Export umfasst nicht jede Datenkategorie oder jedes Datei-Byte, und die Löschung einer Organisation bietet noch keine zuverlässige vollständige Bereinigung.
Vor der öffentlichen Markteinführung muss Kraftius die Aufbewahrung aktiver Konten, den Ablauf von Backups, die Aufbewahrung von Sicherheits- und Support-Protokollen, rechtliche Aufbewahrungspflichten, die Kontoschließung, die Löschverifizierung und die begrenzten Datensätze festlegen, die aus rechtlichen Gründen erhalten bleiben müssen.
Sicherheit
Kraftius verwendet authentifizierte Sitzungen, Mandantenkennungen, Rollenprüfungen, verschlüsselte Netzwerkverbindungen, Sicherheits-Header, Webhook-Signaturen, Datenbanktransaktionen für ausgewählte Bestandsvorgänge und Fehlerüberwachung. Kein System kann absolute Sicherheit garantieren.
Der Plan für die öffentliche Markteinführung umfasst das Schließen bekannter Lücken bei der Mandantenautorisierung, die Umstellung von Dateien auf privaten Zugriff, die Erneuerung der Produktionszugangsdaten, das Testen der Wiederherstellung und die Ergänzung automatisierter Isolationstests.
Ihre Wahlmöglichkeiten, Rechte und Kontakt
Je nach geltendem Recht können Einzelpersonen Rechte auf Information, Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch, Datenübertragbarkeit und Beschwerde bei einer Aufsichtsbehörde haben. Einige Rechte können durch gesetzliche Aufbewahrungspflichten oder durch die Rolle der Werkstatt eingeschränkt sein, die die Daten ursprünglich erhoben hat.
Anfragen können derzeit über die Kraftius-Support-Seite gestellt werden. Vor der Markteinführung muss dieser Abschnitt den direkten Datenschutzkontakt des Verantwortlichen, die Postanschrift, das Verfahren zur Identitätsprüfung und den erwarteten Bearbeitungsablauf enthalten.
- Wesentliche Authentifizierungs- und Sicherheitsspeicherung ist für die Funktion des Dienstes erforderlich.
- Optionale Überwachungs- oder künftige Marketingtechnologien müssen, soweit erforderlich, gesondert dokumentiert und kontrolliert werden.
- Kraftius beansprucht derzeit nicht, personenbezogene Daten zu verkaufen oder Werkstattinhalte für gezielte Werbung zu verwenden.
- Eine Anfrage bezüglich Kundendaten, die von einer Werkstatt eingegeben wurden, muss möglicherweise gemeinsam mit dieser Werkstatt bearbeitet werden.
- Der endgültige Hinweis muss die zuständige Aufsichtsbehörde und den Beschwerdeweg angeben.