Na úvodní stránku

Datenschutzerklärung für die Plattform RightSlot

Version 1.1 · Stand: 27. Juli 2026 · Gültig ab Veröffentlichung

Betreiber: AutoFlow Robotics s.r.o.

Diese Datenschutzerklärung erläutert, wie personenbezogene Daten beim Besuch der RightSlot-Websites, bei der Nutzung der Provider-Dashboards, in öffentlichen Storefronts und während Buchungs-, Zahlungs-, Support-, Verifikations- und Meldeprozessen verarbeitet werden. Provider bleiben für die fachliche Verarbeitung ihrer Endkunden- und Mitarbeiterdaten grundsätzlich verantwortlich; RightSlot verarbeitet diese Daten im vertraglich festgelegten Umfang als Auftragsverarbeiter.

1. Geltungsbereich und betroffene Personengruppen

Diese Datenschutzerklärung gilt für die SaaS- und Marketplace-Plattform „RightSlot“, die dazugehörigen Websites, öffentlichen Provider-Storefronts und administrativen Dashboards. Sie richtet sich insbesondere an:

  • Besucher der RightSlot-Websites und öffentlichen Storefronts;
  • gewerbliche Dienstleister und Einzelunternehmer, die RightSlot als Provider nutzen, sowie deren Geschäftsführer, Ansprechpartner und sonstige vertretungsberechtigte Personen;
  • Mitarbeiter, freie Mitarbeiter und sonstige Teammitglieder eines Providers, deren Accounts, Rollen, Verfügbarkeiten oder Ressourcen durch den Provider verwaltet werden;
  • Endkunden, die Leistungen über eine Provider-Storefront suchen, buchen, bezahlen, ändern oder stornieren;
  • Personen, die auf hochgeladenen Profil- oder Servicebildern erkennbar abgebildet sind;
  • Personen und Stellen, die Inhalte melden, Beschwerden einreichen oder mit RightSlot kommunizieren.

Für die Verarbeitung durch den jeweiligen Provider können ergänzend dessen eigene Datenschutzhinweise gelten. Der Provider ist verpflichtet, Endkunden und Teammitglieder über seine eigene Datenverarbeitung zu informieren.

2. Verantwortlicher und Datenschutzkontakt

Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die in dieser Datenschutzerklärung als eigene Verarbeitung von RightSlot beschriebenen Vorgänge ist:

AutoFlow Robotics s.r.o.
Rohanské nábřeží 657/7

186 00 Praha 8

Tschechische Republik

E-Mail: info@autoflowrobotics.com

Eingetragen beim Městský soud v Praze, Obchodní rejstřík, oddíl C, vložka 442964.

Datenschutzanfragen und die Geltendmachung von Betroffenenrechten können an data-protection@autoflowrobotics.com gerichtet werden.

Ein Datenschutzbeauftragter wurde nicht benannt. Datenschutzrechtliche Anliegen werden zentral über den genannten Datenschutzkontakt bearbeitet.

3. Datenschutzrechtliches Rollenmodell

3.1 RightSlot als Verantwortlicher

AutoFlow Robotics s.r.o. handelt insbesondere als eigenständiger Verantwortlicher, soweit personenbezogene Daten für folgende Zwecke verarbeitet werden:

  • Betrieb, Sicherheit, Verfügbarkeit und Weiterentwicklung der Plattform;
  • Registrierung, Verwaltung und Abrechnung von Provider-Accounts;
  • Provider-Verifikation und Missbrauchsprävention;
  • technisch erforderliche Protokollierung und anonyme beziehungsweise datensparsame Reichweitenanalyse;
  • Support-, Vertrags- und Betreiberkommunikation;
  • Dokumentation rechtserheblicher Erklärungen und Verteidigung oder Durchsetzung von Rechtsansprüchen;
  • Zahlungsstatus-, Betrugspräventions- und Plattformintegritätsprozesse;
  • Bearbeitung von Meldungen und Moderationsentscheidungen nach dem Digital Services Act;
  • Erfüllung steuerlicher Prüf-, Mitwirkungs- und Meldepflichten, insbesondere soweit DAC7 anwendbar ist.

3.2 Provider als Verantwortlicher und RightSlot als Auftragsverarbeiter

Für die fachliche Durchführung und Verwaltung einer Endkundenbuchung ist grundsätzlich der jeweilige Provider verantwortlich. Dies gilt regelmäßig auch für die Verwaltung der Mitarbeiter-, Ressourcen-, Kalender- und Verfügbarkeitsdaten innerhalb seines Tenants. RightSlot verarbeitet diese Daten im Auftrag und nach dokumentierten Weisungen des Providers auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO.

Soweit RightSlot einzelne, mit einer Buchung verbundene Daten zusätzlich für eigene gesetzliche Pflichten, IT-Sicherheit, Zahlungsstatusverarbeitung, Missbrauchsabwehr, Nachweiszwecke oder Rechtsansprüche benötigt, erfolgt diese begrenzte Verarbeitung in eigener Verantwortlichkeit und auf der jeweils angegebenen Rechtsgrundlage.

3.3 Stripe als eigenständig Verantwortlicher

Stripe verarbeitet bestimmte Zahlungs-, Identitäts- und Compliance-Daten im Rahmen regulierter Zahlungsdienste und des Provider-Onboardings in eigener datenschutzrechtlicher Verantwortlichkeit. Einzelne technische Leistungen können daneben im Rahmen einer Auftragsverarbeitung erbracht werden. Maßgeblich sind die jeweils anwendbaren Stripe-Vertrags- und Datenschutzhinweise.

4. Herkunft der Daten

Personenbezogene Daten erhält RightSlot insbesondere:

  • direkt von der betroffenen Person, etwa bei Registrierung, Buchung, Supportanfrage oder Meldung;
  • vom jeweiligen Provider, insbesondere bei der Anlage von Teammitgliedern, Ressourcen, Dienstleistungen, Medien und Buchungen;
  • automatisch durch die Nutzung der Plattform, etwa durch Server-Logs, Sicherheitsereignisse und technische Statusdaten;
  • von Stripe, insbesondere in Form von Onboarding-, Verifikations-, Zahlungs- und Auszahlungsstatusinformationen;
  • aus öffentlichen Registern oder von Behörden, soweit dies für Provider-Verifikation, Betrugsprävention oder gesetzliche Prüfpflichten erforderlich und zulässig ist.

5. Bereitstellung der Website und technische Protokolldaten

Bei jedem Aufruf der Plattform werden technisch erforderliche Zugriffsdaten verarbeitet. Dazu können IP-Adresse, Zeitpunkt der Anfrage, aufgerufene URL beziehungsweise URL-Pfad, Referrer, Browser- und Betriebssysteminformationen, Geräteklasse, Antwortstatus sowie technische Fehler- und Sicherheitsinformationen gehören.

Die Verarbeitung ist erforderlich, um Inhalte auszuliefern, Angriffe und missbräuchliche Nutzung zu erkennen, Fehler zu analysieren und die Verfügbarkeit, Integrität und Vertraulichkeit der Plattform zu gewährleisten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren und stabilen Betrieb der Plattform. Soweit die Verarbeitung für die Durchführung eines Nutzungs- oder Buchungsprozesses erforderlich ist, kann ergänzend Art. 6 Abs. 1 lit. b DSGVO einschlägig sein.

Technische Server-Logs werden grundsätzlich spätestens nach sieben Tagen gelöscht oder anonymisiert. Bei einem konkreten Sicherheitsvorfall können die erforderlichen Daten bis zur Aufklärung, Beweissicherung und Abwehr des Vorfalls länger gespeichert werden.

6. Technisch notwendige Speicherungen und Plausible Analytics

6.1 Technisch notwendige Cookies und lokale Speicherungen

RightSlot verwendet ausschließlich technisch notwendige Cookies beziehungsweise vergleichbare lokale Speichermechanismen, soweit diese für Anmeldung, Sitzungsverwaltung, Sicherheitsfunktionen, Spracheinstellungen oder die Durchführung einer Buchung erforderlich sind. Es werden keine Marketing-, Werbe- oder Cross-Site-Tracking-Cookies eingesetzt.

Die damit verbundene personenbezogene Verarbeitung erfolgt je nach Funktion auf Grundlage von Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Der Zugriff auf Endgeräteinformationen erfolgt nur, soweit er für den ausdrücklich gewünschten Dienst technisch erforderlich ist oder eine andere gesetzliche Erlaubnis besteht.

6.2 Selbst gehostetes Plausible Analytics

RightSlot setzt von Beginn des Produktivbetriebs an Plausible Analytics als selbst gehostete, datensparsame Reichweitenanalyse auf eigener Hetzner-Infrastruktur in der Europäischen Union ein.

Plausible setzt keine Analyse-Cookies und verwendet keine persistenten Nutzerkennungen. Bei einem Analyseaufruf werden technisch anfallende Informationen wie IP-Adresse und User-Agent nur kurzfristig verarbeitet, um unter anderem das Herkunftsland, den Gerätetyp und einen auf einen einzelnen Tag begrenzten Besucherwert abzuleiten. Die rohe IP-Adresse und der vollständige User-Agent werden nicht gespeichert. Der für die tägliche Zuordnung verwendete Salt wird regelmäßig, spätestens nach 24 Stunden, ersetzt. Eine Wiedererkennung über mehrere Tage, Websites oder Geräte hinweg ist nicht vorgesehen.

Gespeichert werden aggregierte Nutzungsinformationen wie Seitenaufrufe, Referrer, Land, Gerätetyp, Browserklasse und besuchte Seiten. RightSlot konfiguriert Plausible so, dass keine Freitexte, E-Mail-Adressen, Buchungskennungen oder sonstigen personenbezogenen URL-Parameter als Analysewerte erfasst werden.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht in der Reichweitenmessung, Fehlererkennung und nutzerorientierten Verbesserung der Plattform ohne profilbildendes Tracking. Die aggregierten Statistiken werden grundsätzlich bis zu 24 Monate gespeichert und anschließend gelöscht oder weiter aggregiert.

7. Provider-Registrierung, Vertrags- und Accountverwaltung

Bei der Registrierung und Nutzung von RightSlot als Provider werden insbesondere Unternehmens- und Kontaktdaten, Register- und Geschäftsangaben, Rechnungsinformationen, Account- und Rolleninformationen, Spracheinstellungen, Kommunikationsdaten sowie Nutzungs- und Statusinformationen verarbeitet.

Die Verarbeitung dient der Vertragsanbahnung, Bereitstellung und Abrechnung der SaaS-Leistungen, der Accountverwaltung, dem Support, der Vertragskommunikation und der Durchsetzung der Nutzungsbedingungen. Rechtsgrundlage ist bei natürlichen Personen und Einzelunternehmern Art. 6 Abs. 1 lit. b DSGVO. Für Geschäftsführer, Mitarbeiter und Ansprechpartner juristischer Personen erfolgt die Verarbeitung regelmäßig auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in der Durchführung und Verwaltung der Geschäftsbeziehung. Gesetzlich erforderliche Rechnungs- und Nachweisdaten werden nach Art. 6 Abs. 1 lit. c DSGVO verarbeitet.

8. Team-, Mitarbeiter-, Ressourcen- und Verfügbarkeitsdaten

Provider können innerhalb ihres Tenants Teammitglieder, Rollen, dienstliche Kontaktdaten, Arbeits- und Verfügbarkeitszeiten, Abwesenheiten, zugeordnete Leistungen, Kalenderressourcen und Buchungszuordnungen verwalten.

Der jeweilige Provider entscheidet über Zweck und Umfang dieser Verarbeitung und ist hierfür grundsätzlich Verantwortlicher. RightSlot verarbeitet die Daten auf Grundlage des mit dem Provider geschlossenen Auftragsverarbeitungsvertrags nach Art. 28 DSGVO. Der Provider ist insbesondere dafür verantwortlich, eine tragfähige Rechtsgrundlage zu bestimmen, seine Mitarbeiter und sonstigen Teammitglieder zu informieren und nur erforderliche Daten einzustellen.

9. Öffentliche Profile, Leistungen sowie Profil- und Servicebilder

Provider können Unternehmensprofile, Leistungsbeschreibungen, Preise, Standorte, Öffnungszeiten sowie Profil-, Team- und Servicebilder hochladen. Diese Inhalte werden bestimmungsgemäß in öffentlichen Storefronts angezeigt und können daher von einer unbestimmten Zahl von Internetnutzern abgerufen werden.

Verarbeitet werden neben den sichtbaren Inhalten auch Dateiname, Dateityp, Dateigröße, Upload-Zeitpunkt, technische Speicherkennung und gegebenenfalls in der Datei enthaltene Metadaten. Die Medien werden in einem privaten, zugriffsbeschränkten Cloudflare-R2-Objektspeicher gespeichert und derzeit über kontrollierte anwendungseigene Routen desselben Ursprungs (Same-Origin) ausgeliefert; eine öffentliche Auslieferung über ein Cloudflare Content Delivery Network ist derzeit nicht aktiv. Rechtsgrundlage für die Bereitstellung der Provider-Inhalte ist Art. 6 Abs. 1 lit. b DSGVO; Sicherheits-, Moderations-, Missbrauchs- und Rechtsverteidigungsmaßnahmen erfolgen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO sowie, soweit einschlägig, Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit gesetzlichen Pflichten.

Der Provider ist verpflichtet, nur Inhalte hochzuladen, deren Veröffentlichung rechtmäßig ist. Dies gilt insbesondere für Urheber-, Marken-, Persönlichkeits- und Datenschutzrechte sowie für erforderliche Einwilligungen oder sonstige Rechtsgrundlagen bei erkennbar abgebildeten Personen. Personen, die sich auf einem veröffentlichten Bild erkennen und eine unzulässige Veröffentlichung vermuten, können sich an den jeweiligen Provider oder über den RightSlot-Meldemechanismus an AutoFlow Robotics s.r.o. wenden.

RightSlot kann Inhalte prüfen, vorübergehend sperren, entfernen oder den Zugriff einschränken, wenn konkrete Anhaltspunkte für Rechtsverletzungen, Sicherheitsrisiken oder Verstöße gegen die Nutzungsbedingungen bestehen. Eine solche Moderation erfolgt nicht ausschließlich automatisiert.

10. Provider-Verifikation und Verifikationsdokumente

RightSlot kann zur Prüfung der Identität, Unternehmenseigenschaft, Vertretungsberechtigung, Zuverlässigkeit und Plattformzulassung eines Providers Verifikationsdaten und Dokumente anfordern. Hierzu können Registerauszüge, Gewerbe- oder Unternehmensnachweise, Identitäts- und Vertretungsnachweise, Anschriftennachweise sowie technische Prüf- und Statusdaten gehören. Es werden nur die für den jeweiligen Prüfzweck erforderlichen Daten angefordert.

Die Dokumente werden in einem nicht öffentlich zugänglichen, zugriffsbeschränkten Cloudflare-R2-Speicher verarbeitet. Der Zugriff ist auf berechtigte administrative Rollen beschränkt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Prüfung für die Vertragsanbahnung oder Vertragsdurchführung erforderlich ist, sowie Art. 6 Abs. 1 lit. f DSGVO für Betrugsprävention, Plattformintegrität und den Schutz von Nutzern. Soweit eine konkrete gesetzliche Prüfpflicht besteht, erfolgt die Verarbeitung zusätzlich auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.

Verifikationsentscheidungen werden durch berechtigte Personen überprüft. Es findet keine ausschließlich automatisierte Entscheidung statt, die gegenüber dem Provider rechtliche Wirkung entfaltet oder ihn in vergleichbarer Weise erheblich beeinträchtigt.

11. Storefront-Buchungen und Endkundenkommunikation

Bei einer Buchung werden insbesondere Vor- und Nachname, E-Mail-Adresse, gewählte Leistung, Provider beziehungsweise Standort, Datum und Uhrzeit, Buchungsstatus, Sprache, Zahlungsart und Zahlungsstatus sowie technische Bestätigungs- und Kommunikationsstatus verarbeitet. Freitextangaben werden nur verarbeitet, soweit die Plattform im konkreten Prozess ein entsprechendes Feld bereitstellt und dessen Nutzung zulässig ist.

Der jeweilige Provider verarbeitet die Buchungsdaten zur Vertragsanbahnung und Durchführung der gebuchten Leistung grundsätzlich auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO und ist hierfür Verantwortlicher. RightSlot verarbeitet die Daten im Auftrag des Providers nach Art. 28 DSGVO, um die Buchung technisch entgegenzunehmen, zu bestätigen, zu verwalten, zu ändern oder zu stornieren und die erforderlichen transaktionalen Mitteilungen zu versenden.

System-E-Mails können über Google Workspace beziehungsweise die hierfür eingerichtete E-Mail-Infrastruktur versendet werden. Dabei werden die für den Versand erforderlichen Empfänger-, Nachrichten-, Zustell- und Protokolldaten verarbeitet.

RightSlot verarbeitet begrenzte Buchungsmetadaten in eigener Verantwortlichkeit, soweit dies für IT-Sicherheit, Missbrauchsabwehr, Zahlungsstatus, Rechtsnachweise, gesetzliche Pflichten oder die Abwehr und Durchsetzung von Ansprüchen erforderlich ist. Rechtsgrundlage ist je nach Zweck Art. 6 Abs. 1 lit. c oder lit. f DSGVO.

12. Authentifizierung, E-Mail-Verifikation und Sicherheitsfunktionen

Für Anmeldung, E-Mail-Verifikation, Buchungszugriff und sicherheitsrelevante Bestätigungen verarbeitet RightSlot E-Mail-Adressen, einmalige Codes oder Token, Gültigkeits- und Verwendungsstatus, Zeitstempel, Spracheinstellungen und technische Sicherheitsinformationen. Einmalige Codes und Links sind zeitlich begrenzt und werden nach Nutzung oder Ablauf technisch ungültig.

Die Verarbeitung erfolgt nach Art. 6 Abs. 1 lit. b DSGVO, soweit sie für den gewünschten Account- oder Buchungsprozess erforderlich ist, sowie nach Art. 6 Abs. 1 lit. f DSGVO zur Verhinderung unbefugter Zugriffe und missbräuchlicher Nutzung.

13. Dokumentation von Vertrags- und Datenschutzhinweisen

RightSlot dokumentiert serverseitig, welche Versionen der maßgeblichen Vertragsbedingungen und Datenschutzhinweise einem Nutzer im Zeitpunkt einer rechtserheblichen Handlung bereitgestellt wurden. Bei Vertragsbedingungen kann zusätzlich die abgegebene Zustimmung dokumentiert werden. Eine Datenschutzerklärung wird nicht als Einwilligung in sämtliche Datenverarbeitungen behandelt; dokumentiert wird deren Bereitstellung beziehungsweise Kenntnisnahme.

Gespeichert werden insbesondere Versionskennungen, Zeitstempel, Spracheinstellung, Vorgangs- beziehungsweise Vertragsbezug und der Status der jeweiligen Erklärung. Aus Gründen der Datenminimierung werden für diese Dokumentation grundsätzlich keine vollständigen IP-Adressen, User-Agents, Freitexte oder Session-Inhalte gespeichert.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Dokumentation für einen Vertragsabschluss erforderlich ist, sowie Art. 6 Abs. 1 lit. f DSGVO für Rechenschaft, Beweissicherung und Rechtsverteidigung. Soweit eine gesetzliche Dokumentationspflicht besteht, gilt Art. 6 Abs. 1 lit. c DSGVO.

14. Zahlungsabwicklung und Stripe Connect

RightSlot unterstützt Vor-Ort-Zahlungen und Online-Zahlungen über Stripe Connect. Der jeweilige Provider bleibt Leistungserbringer und Zahlungsempfänger. RightSlot verwahrt keine Kundengelder und speichert keine vollständigen Kreditkarten- oder sonstigen vollständigen Zahlungsinstrumentdaten auf eigenen Systemen.

Bei Online-Zahlungen werden die für Checkout und Zahlungsabwicklung erforderlichen Daten unmittelbar oder mittelbar an Stripe Payments Europe Ltd. und verbundene Stripe-Unternehmen übermittelt. RightSlot erhält insbesondere technische Transaktionskennungen, Betrag, Währung, Zahlungsstatus, Erstattungs- oder Streitstatus und gegebenenfalls begrenzte Angaben zum verwendeten Zahlungsmittel. Der verbindliche Zahlungsstatus wird über serverseitige Stripe-Mitteilungen verarbeitet.

Für das Provider-Onboarding verarbeitet Stripe Identitäts-, Unternehmens-, Bank-, Steuer- und Compliance-Daten. Stripe handelt hierbei für wesentliche regulierte Zahlungs- und Verifikationszwecke als eigenständiger Verantwortlicher. Die Verarbeitung durch RightSlot erfolgt nach Art. 6 Abs. 1 lit. b DSGVO, soweit sie für die Bereitstellung der Zahlungsfunktion erforderlich ist, nach Art. 6 Abs. 1 lit. f DSGVO für Betrugsprävention und Zahlungsintegrität sowie nach Art. 6 Abs. 1 lit. c DSGVO, soweit eigene gesetzliche Pflichten bestehen.

15. Steuertransparenz und DAC7

Für über digitale Plattformen vermittelte persönliche Dienstleistungen können Prüf-, Mitwirkungs- und Meldepflichten nach der Richtlinie (EU) 2021/514 (DAC7) und deren tschechischer Umsetzung im Gesetz Nr. 164/2013 Slg. über die internationale Zusammenarbeit bei der Steuerverwaltung gelten. Soweit RightSlot diesen Pflichten unterliegt, verarbeitet AutoFlow Robotics s.r.o. Provider- und Transaktionsdaten als eigenständiger Verantwortlicher auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.

Je nach Rechtsform und Einzelfall können insbesondere folgende Angaben erhoben, überprüft, gespeichert und gemeldet werden:

  • Name beziehungsweise Unternehmensbezeichnung und Hauptanschrift;
  • Steueridentifikationsnummern einschließlich Ausstellungsstaat, Umsatzsteuer-Identifikationsnummer und Handelsregisternummer;
  • bei natürlichen Personen gegebenenfalls Geburtsdatum;
  • bei Unternehmen gegebenenfalls Informationen zu Betriebsstätten;
  • Finanzkonto- beziehungsweise Auszahlungskontodaten und Angaben zum Kontoinhaber, soweit verfügbar;
  • je Quartal gutgeschriebene oder gezahlte Gegenleistungen, Anzahl relevanter Tätigkeiten sowie von der Plattform einbehaltene oder berechnete Gebühren, Provisionen oder Steuern.

Empfänger ist grundsätzlich die zuständige tschechische Finanzverwaltung, insbesondere der für DAC7 zuständige Specializovaný finanční úřad. Die gemeldeten Informationen können im Rahmen der gesetzlichen automatischen Zusammenarbeit an Steuerbehörden anderer betroffener Staaten übermittelt werden.

Provider sind gesetzlich verpflichtet, die für die Prüfung erforderlichen Angaben bereitzustellen. Werden erforderliche Informationen trotz Aufforderung und gesetzlich vorgesehener Erinnerungen nicht bereitgestellt, kann RightSlot verpflichtet oder berechtigt sein, den Provider-Account beziehungsweise bestimmte Plattformfunktionen bis zur Mitwirkung zu sperren, den Account zu schließen oder eine erneute Registrierung zu verhindern. Da RightSlot im Go-Live-Modell keine Provider-Gelder verwahrt, wird eine etwaige gesetzliche Durchsetzung vorrangig über Account- und Funktionsbeschränkungen umgesetzt.

16. Support, Betreiberkommunikation und Rechtsansprüche

Wenn Nutzer RightSlot kontaktieren, verarbeitet AutoFlow Robotics s.r.o. die mitgeteilten Kontaktdaten, Nachrichteninhalte, Anhänge, Zeitstempel, Vorgangs- und Accountbezüge sowie Bearbeitungsstatus. Die Verarbeitung dient der Beantwortung, technischen Unterstützung, Vertragsdurchführung, Dokumentation und Qualitätssicherung.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogener Kommunikation sowie Art. 6 Abs. 1 lit. f DSGVO für allgemeinen Support, effiziente Vorgangsbearbeitung, Missbrauchsabwehr und Rechtsverteidigung. Gesetzlich erforderliche Kommunikation und Nachweise werden nach Art. 6 Abs. 1 lit. c DSGVO verarbeitet.

17. Meldungen rechtswidriger Inhalte und Moderation nach dem DSA

RightSlot stellt einen elektronischen Notice-and-Action-Mechanismus bereit, über den mutmaßlich rechtswidrige Inhalte, insbesondere rechtsverletzende Profil- oder Servicebilder und unzulässige Leistungsinformationen, gemeldet werden können.

Verarbeitet werden insbesondere der Name und die E-Mail-Adresse der meldenden Person, die gemeldete URL oder sonstige Inhaltsreferenz einschließlich der Angaben zur genauen Bezeichnung und Verortung des gemeldeten Inhalts, etwa betroffener Anbieter, betroffene Leistung oder betroffener Inhalt, Fundstelle im jeweiligen Zusammenhang und ein ungefährer Zeitpunkt, die Beschreibung und Begründung der Meldung, beigefügte Nachweise, der Zeitstempel der abgegebenen Gutgläubigkeitserklärung, Kommunikationsdaten einschließlich des Zustellstatus der Eingangsbestätigung und der Ergebnismitteilung sowie der zugehörigen Zustellzeitpunkte und Zustellversuche, interne Prüfvermerke, Moderationsentscheidung und deren Begründung. Vor dem Absenden ist zusätzlich zu bestätigen, dass die Meldung keine Passwörter, vollständigen Kartennummern, Geheimnisse oder unnötigen sensiblen Daten enthält; diese Erklärung ist Voraussetzung der Übermittlung und wird nicht als gesonderter Zeitstempel gespeichert.

Die Verarbeitung dient der Bearbeitung, Dokumentation und Nachweisbarkeit der Meldung sowie der Vermeidung doppelter oder widersprüchlicher Mitteilungen an die meldende Person. Sie erfolgt auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit anwendbaren DSA-Pflichten und auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO zur Abwehr von Rechtsverletzungen, zum Schutz der Plattform und zur Rechtsverteidigung. Nach Abschluss des Verfahrens erfolgt eine eingeschränkte Weiterverarbeitung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO, soweit dies im Einzelfall einschlägig ist.

Meldungen werden nicht allein automatisiert entschieden. RightSlot prüft hinreichend konkrete Meldungen sorgfältig und ergreift erforderlichenfalls Maßnahmen wie Zugriffsbeschränkung, Entfernung oder vorübergehende Sicherung von Inhalten. Angaben der meldenden Person werden nur offengelegt, soweit dies gesetzlich erforderlich, für die Bearbeitung notwendig oder anderweitig rechtmäßig ist.

Soweit der DSA für eine betroffene Person ein internes Beschwerdeverfahren oder weitere Rechtsbehelfe vorsieht und die entsprechenden gesetzlichen Voraussetzungen erfüllt sind, informiert RightSlot die betroffene Person über die verfügbaren Möglichkeiten.

18. Keine vorgesehene Verarbeitung besonderer Datenkategorien

RightSlot ist nicht für die planmäßige Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 Abs. 1 DSGVO ausgelegt. Insbesondere dürfen keine Diagnosen, medizinischen Befunde, therapeutischen Notizen, Angaben zu Krankheiten, biometrischen Identifikationsdaten, religiösen Überzeugungen, sexueller Orientierung oder vergleichbare sensible Informationen in Profilen, Leistungsbeschreibungen, Buchungen oder Freitextfeldern eingegeben werden.

Das Verbot ist in den Provider-Nutzungsbedingungen verankert. Provider bleiben dafür verantwortlich, ihre Leistungen und Prozesse so zu gestalten, dass solche Daten nicht über RightSlot erhoben werden. Ein bloßer Bezug einer Dienstleistung zu Beauty, Wellness oder Körperpflege macht die Buchung nicht automatisch zu einer Verarbeitung von Gesundheitsdaten; entscheidend ist der konkrete Inhalt der erhobenen Angaben.

Erhält RightSlot Kenntnis davon, dass solche Daten entgegen den Vorgaben verarbeitet werden, kann der Zugriff beschränkt, der betreffende Inhalt gesichert oder gelöscht und der Provider zur unverzüglichen Abhilfe aufgefordert werden. Maßnahmen erfolgen unter Berücksichtigung der jeweiligen Rollen, dokumentierter Weisungen, gesetzlichen Pflichten und vertraglichen Sicherheitsregelungen. Schwere oder wiederholte Verstöße können zu Maßnahmen gegen den Provider-Account führen.

19. Empfänger und eingesetzte Dienstleister

Personenbezogene Daten werden nur offengelegt, soweit dies für die beschriebenen Zwecke erforderlich, vertraglich vorgesehen oder gesetzlich erlaubt beziehungsweise vorgeschrieben ist. Empfänger können insbesondere Provider, deren berechtigte Teammitglieder, Zahlungsdienstleister, technische Auftragsverarbeiter, Kommunikationsdienstleister, Rechts- und Steuerberater, Gerichte, Aufsichts- und Steuerbehörden sowie von Moderationsentscheidungen betroffene Personen sein.

DienstleisterSitz / VerarbeitungFunktionRolle / Garantie
Hetzner Online GmbHDeutschland / EUApp-Runtime, PostgreSQL-Datenbank, Backups und selbst gehostetes Plausible Analytics.Auftragsverarbeitung nach Art. 28 DSGVO; Verarbeitung in der EU.
Cloudflare, Inc. und verbundene UnternehmenUSA / global; EU-Konfiguration, soweit eingesetztR2 Object Storage als privater, zugriffsbeschränkter Speicher für öffentliche Provider-Medien (Auslieferung derzeit über kontrollierte Same-Origin-Anwendungsrouten, nicht über ein öffentliches CDN) und für Verifikationsdokumente.Auftragsverarbeitung; DPF, soweit anwendbar, ergänzend SCC und technische Schutzmaßnahmen.
Google Ireland Ltd. und verbundene UnternehmenIrland / globalGoogle Workspace, Betreiber- und Supportkommunikation sowie transaktionale System-E-Mails.Auftragsverarbeitung; bei Drittlandzugriffen DPF, soweit anwendbar, ergänzend SCC.
Stripe Payments Europe Ltd. und verbundene UnternehmenIrland / globalStripe Connect, Checkout, Zahlungsabwicklung, Provider-Onboarding und Compliance-Prüfungen.Je nach Verarbeitung Auftragsverarbeiter oder eigenständig Verantwortlicher; Drittlandgarantien insbesondere DPF und SCC.

RightSlot prüft die eingesetzten Dienstleister und aktualisiert diese Datenschutzerklärung, wenn sich für die betroffenen Personen wesentliche Änderungen ergeben. Dienstleister können ihrerseits genehmigte Unterauftragsverarbeiter einsetzen.

20. Datenübermittlungen außerhalb des Europäischen Wirtschaftsraums

Die Kerninfrastruktur von RightSlot ist auf eine Verarbeitung innerhalb der Europäischen Union ausgerichtet. Bei Cloudflare, Google und Stripe können jedoch Datenzugriffe oder Übermittlungen in Staaten außerhalb des Europäischen Wirtschaftsraums, insbesondere in die USA, nicht vollständig ausgeschlossen werden.

Soweit Daten an eine nach dem EU-US Data Privacy Framework zertifizierte US-Gesellschaft übermittelt werden, stützt sich die Übermittlung auf den entsprechenden Angemessenheitsbeschluss der Europäischen Kommission. Soweit dieser Mechanismus nicht greift oder ergänzende Absicherung erforderlich ist, werden insbesondere Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO und zusätzliche technische und organisatorische Schutzmaßnahmen eingesetzt. Informationen zu den konkret anwendbaren Garantien können über den Datenschutzkontakt angefordert werden.

21. Speicherdauer und Löschung

RightSlot speichert personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck, die Vertragserfüllung, die Weisungen eines Providers oder gesetzliche Nachweis- und Aufbewahrungspflichten erforderlich sind. Danach werden die Daten gelöscht, anonymisiert oder in der Verarbeitung eingeschränkt.

DatenkategorieRegelfrist / KriteriumHinweise
Technische Server-LogsGrundsätzlich höchstens 7 Tage.Bei konkreten Sicherheitsvorfällen Speicherung bis zur Aufklärung und Rechtsverfolgung.
Missbrauchs- und RatenbegrenzungszählerGrundsätzlich höchstens 30 Tage ab Beginn des jeweiligen Zeitfensters.Gespeichert werden nur ein HMAC-Schlüsselwert sowie Zähler und Zeitfenster, keine Klartext-IP-Adresse und keine Klartext-E-Mail-Adresse.
Plausible-StatistikenGrundsätzlich bis zu 24 Monate.Keine persistenten Nutzerprofile; anschließend Löschung oder weitere Aggregation.
Provider-Account-, Profil- und VertragsdatenFür die Dauer des Vertrags und anschließend bis zur vollständigen Abwicklung.Rechnungs-, Steuer- und Handelsunterlagen werden entsprechend den gesetzlichen Fristen, regelmäßig bis zu 10 Jahre, aufbewahrt.
Team-, Ressourcen- und Buchungsdaten im AuftragNach Weisung und Löschkonzept des Providers; bei Vertragsende Rückgabe oder Löschung nach dem AVV.Technisch unvermeidbare Sicherungskopien werden im regulären Backup-Zyklus überschrieben, grundsätzlich innerhalb von 90 Tagen.
Öffentliche Profil- und ServicebilderBis zur Löschung durch den Provider, Entfernung durch RightSlot oder Ende des Provider-Vertrags.Auslieferungs- und Sicherungskopien können für einen begrenzten technischen Zeitraum fortbestehen und werden im regulären Zyklus entfernt.
VerifikationsdokumenteNur solange für Prüfung, Einspruch, Missbrauchsabwehr oder gesetzliche Nachweise erforderlich; grundsätzlich Löschung innerhalb von 90 Tagen nach endgültiger Entscheidung, sofern kein weiterer Grund besteht.Verifikationsstatus und erforderliche Nachweismetadaten können für die Vertragsdauer und bis zu 3 Jahre danach gespeichert werden.
Zahlungs- und AbrechnungsmetadatenNach gesetzlichen Abrechnungs-, Steuer- und Nachweispflichten, regelmäßig bis zu 10 Jahre.Vollständige Zahlungsinstrumentdaten werden nicht von RightSlot gespeichert.
Dokumentation von Vertragsbedingungen und DatenschutzhinweisenGrundsätzlich 3 Jahre nach Ende des jeweiligen Vertrags- oder Buchungsbezugs.Bei laufenden Ansprüchen Speicherung bis zum rechtskräftigen Abschluss.
Support- und KommunikationsdatenGrundsätzlich bis zu 3 Jahre nach Abschluss des Vorgangs.Vertrags-, Abrechnungs- oder Rechtsvorgänge können längere gesetzliche Fristen erfordern.
DSA-Melde- und ModerationsdatenVerarbeitung bis zum endgültigen Abschluss des Verfahrens. Danach gelten als Regelfristen: Vorgangsakte, Angaben zur Identifizierung des gemeldeten Inhalts, abgegebene Erklärungen, Moderationsentscheidung und Nachweisdaten 3 Jahre ab endgültigem Abschluss; endgültiger Zustellstatus sowie die wesentlichen Zustellzeitpunkte der Eingangsbestätigung und der Ergebnismitteilung ebenfalls 3 Jahre ab endgültigem Abschluss; Name und E-Mail-Adresse der meldenden Person Löschung oder Anonymisierung nach 12 Monaten; detaillierte Zustellversuche und technische Zustellmetadaten Löschung oder Anonymisierung nach 12 Monaten.Die Frist von 3 Jahren dient der Nachvollziehbarkeit gegenüber Aufsicht und Rechtsbehelfen und orientiert sich an der regelmäßigen Verjährungsfrist nach § 195 BGB. Sie ist eine von RightSlot festgelegte Regelfrist und keine gesetzlich vorgeschriebene Mindestspeicherdauer. Die kürzeren Fristen für Angaben zur meldenden Person und für technische Zustelldetails beruhen auf einer Entscheidung zur Datenminimierung; der dokumentierte Vorgang selbst bleibt davon unberührt. Bei laufenden Beschwerden, behördlichen oder gerichtlichen Prüfungen, Rechtsstreitigkeiten oder einem Legal Hold ist die Löschung bis zu deren Abschluss ausgesetzt.
DAC7-Prüf- und Meldedaten10 Jahre ab Ende des jeweiligen Meldezeitraums, soweit tschechisches DAC7-Recht anwendbar ist.Gesetzliche Dokumentations- und Nachweispflicht.

22. Pflicht zur Bereitstellung von Daten

Bestimmte Daten sind für Registrierung, Vertragsabschluss, Buchung, Zahlung, Provider-Verifikation oder gesetzliche Meldepflichten erforderlich. Ohne diese Angaben kann RightSlot den betreffenden Vorgang nicht oder nicht vollständig durchführen.

Insbesondere kann die Nichtbereitstellung erforderlicher Provider-, Zahlungs-, Verifikations- oder DAC7-Angaben dazu führen, dass ein Provider nicht freigeschaltet wird, Online-Zahlungen nicht nutzen kann oder der Account beziehungsweise einzelne Funktionen gesetzlich oder vertraglich beschränkt werden. Freiwillige Angaben sind als solche erkennbar oder für den jeweiligen Vorgang nicht zwingend erforderlich.

23. Datensicherheit

AutoFlow Robotics s.r.o. trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie Art, Umfang, Kontext und Risiken der Verarbeitung geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Dazu gehören insbesondere:

  • verschlüsselte Übertragung über TLS;
  • rollen- und berechtigungsbasierte Zugriffskontrollen;
  • Trennung öffentlicher Medien von nicht öffentlichen Verifikationsdokumenten;
  • zugriffsbeschränkte Datenbank- und Speichersysteme;
  • Protokollierung sicherheitsrelevanter Vorgänge;
  • regelmäßige, geschützte Sicherungskopien und Wiederherstellungsverfahren;
  • Verfahren zur Behandlung von Sicherheitsvorfällen und Datenschutzverletzungen;
  • regelmäßige Überprüfung der eingesetzten Dienstleister und Schutzmaßnahmen.

Absolute Sicherheit kann bei elektronischer Datenverarbeitung nicht garantiert werden. Die Maßnahmen werden risikoorientiert überprüft und weiterentwickelt.

24. Rechte betroffener Personen

Betroffene Personen haben im Rahmen der gesetzlichen Voraussetzungen insbesondere folgende Rechte:

  • Auskunft über die Verarbeitung personenbezogener Daten nach Art. 15 DSGVO;
  • Berichtigung unrichtiger und Vervollständigung unvollständiger Daten nach Art. 16 DSGVO;
  • Löschung nach Art. 17 DSGVO;
  • Einschränkung der Verarbeitung nach Art. 18 DSGVO;
  • Datenübertragbarkeit nach Art. 20 DSGVO, soweit die gesetzlichen Voraussetzungen vorliegen;
  • Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO nach Art. 21 DSGVO;
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft, soweit eine Verarbeitung ausnahmsweise auf Einwilligung beruht.

Anfragen zu Verarbeitungen, für die AutoFlow Robotics s.r.o. verantwortlich ist, können an data-protection@autoflowrobotics.com gerichtet werden.

Bei fachlichen Buchungs-, Mitarbeiter- oder Ressourcendaten ist grundsätzlich der jeweilige Provider Verantwortlicher. Endkunden und Teammitglieder sollten sich daher vorrangig an den Provider wenden. Geht ein entsprechendes Ersuchen unmittelbar bei RightSlot ein, wird es im Rahmen von Art. 28 DSGVO an den zuständigen Provider weitergeleitet oder gemeinsam mit ihm bearbeitet. RightSlot bleibt für eigene Verarbeitungen und die hierbei bestehenden Rechte selbst zuständig.

Das Widerspruchsrecht besteht nicht uneingeschränkt. RightSlot kann eine Verarbeitung fortsetzen, wenn zwingende schutzwürdige Gründe vorliegen oder die Verarbeitung der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dient.

25. Keine ausschließlich automatisierten Entscheidungen

RightSlot trifft keine ausschließlich automatisierten Entscheidungen im Sinne von Art. 22 DSGVO, die gegenüber einer betroffenen Person rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen. Insbesondere Provider-Verifikationen und Moderationsentscheidungen werden durch berechtigte Personen überprüft. Technische Sicherheits- und Risikosignale können zur Priorisierung oder vorübergehenden Schutzmaßnahmen eingesetzt werden, führen jedoch nicht ohne angemessene menschliche Überprüfung zu einer endgültigen erheblichen Entscheidung.

26. Beschwerderecht bei einer Aufsichtsbehörde

Betroffene Personen haben nach Art. 77 DSGVO das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat ihres gewöhnlichen Aufenthalts, ihres Arbeitsplatzes oder des mutmaßlichen Verstoßes.

Die für AutoFlow Robotics s.r.o. primär zuständige Aufsichtsbehörde ist:

Úřad pro ochranu osobních údajů
Pplk. Sochora 27

170 00 Praha 7

Tschechische Republik

E-Mail: posta@uoou.gov.cz

Website: https://uoou.gov.cz

27. Änderungen dieser Datenschutzerklärung

Diese Datenschutzerklärung wird angepasst, wenn sich Rechtslage, Verarbeitungsvorgänge, Plattformfunktionen, Dienstleister oder Sicherheits- und Organisationsprozesse wesentlich ändern. Für die jeweilige Nutzung gilt die auf der Plattform veröffentlichte aktuelle Fassung.

Wesentliche Änderungen, die das B2B-Vertragsverhältnis oder die Auftragsverarbeitung betreffen, werden registrierten Providern in geeigneter Form, insbesondere über das Dashboard oder per E-Mail, mitgeteilt. Frühere Versionen und die jeweils dokumentierte Fassung bei rechtserheblichen Vorgängen können zu Nachweiszwecken gespeichert werden.