Datenschutzerklärung

Stand: Juni 2026

1. Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Z 7 DSGVO ist:
Smart System Mario Zorn
Winzerstraße 7, 1130 Wien, Österreich
E-Mail: office@mysmartlox.at

Wir nehmen den Schutz Ihrer personenbezogenen Daten ernst und verarbeiten diese ausschließlich auf Grundlage der gesetzlichen Bestimmungen (DSGVO, österreichisches Datenschutzgesetz – DSG, Telekommunikationsgesetz – TKG 2021). Diese Erklärung gilt für die Website mysmartlox.at sowie die darauf bereitgestellten Anwendungen (Registrierung, Konto-, Buchungs- und Belegfunktionen).

2. Verarbeitungen im Überblick

Wir verarbeiten personenbezogene Daten zu folgenden Zwecken und auf folgenden Rechtsgrundlagen:

a) Aufruf der Website (Server-Logs)

Beim Aufruf der Website werden technisch erforderliche Daten (IP-Adresse, Datum/Uhrzeit, abgerufene Ressource, Browsertyp) durch den Hosting-Anbieter verarbeitet, um die Website auszuliefern und ihre Sicherheit und Stabilität zu gewährleisten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb).

b) Registrierung & Vertragsabwicklung

Für die Registrierung eines Kontos und die Erbringung unserer Leistungen verarbeiten wir die von Ihnen angegebenen Daten – je nach Funktion u.a. Name, E-Mail-Adresse, Telefonnummer, Anschrift, Firmen-/Rechnungsdaten und – bei Mitgliedschaftsverträgen – eine elektronisch erfasste Unterschrift. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen).

c) Bot- und Missbrauchsabwehr (Cloudflare Turnstile)

Auf unseren Registrierungs-, Login- und Passwort-Formularen setzen wir „Cloudflare Turnstile" der Cloudflare, Inc. (101 Townsend St, San Francisco, CA, USA) ein, um automatisierte Anfragen und Missbrauch abzuwehren. Dabei werden Ihre IP-Adresse sowie Browser-/Geräteinformationen an Cloudflare übermittelt (auch in die USA). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit unserer Formulare). Zur Drittlandübermittlung siehe Punkt 4.

d) Zahlungsabwicklung (Stripe)

Zahlungen werden über Stripe (Stripe Payments Europe, Ltd., Irland, sowie Stripe, Inc., USA) abgewickelt. Dabei werden die für die Zahlung erforderlichen Daten an Stripe übermittelt; Kartendaten geben Sie direkt bei Stripe ein. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (Erfüllung steuer- und handelsrechtlicher Pflichten).

e) E-Mail-Versand (Transaktions-E-Mails)

Verifizierungs-, Passwort-Reset- und Benachrichtigungs-E-Mails versenden wir über Amazon Web Services (Amazon SES, Amazon Web Services EMEA SARL, Luxemburg). Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

f) Speicherung von Dateien (Amazon S3)

Hochgeladene Dateien (z.B. Logos, Belege) werden verschlüsselt bei Amazon Web Services (Amazon S3, Region EU) gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3. Empfänger / Auftragsverarbeiter

Wir geben personenbezogene Daten nur weiter, soweit dies zur Leistungserbringung erforderlich ist oder eine gesetzliche Pflicht besteht. Als Auftragsverarbeiter (Art. 28 DSGVO) setzen wir ein:

  • Amazon Web Services EMEA SARL, Luxemburg (Serverstandort Irland) – Hosting der Website/Anwendung
  • Cloudflare, Inc. (USA) – Bot-/Missbrauchsabwehr
  • Stripe Payments Europe, Ltd. (Irland) / Stripe, Inc. (USA) – Zahlungsabwicklung
  • Amazon Web Services (EU/USA) – E-Mail-Versand (SES) und Dateispeicherung (S3)

Mit allen Auftragsverarbeitern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Eine Übermittlung an Behörden erfolgt nur im Rahmen gesetzlicher Verpflichtungen.

4. Übermittlung in Drittländer

Einzelne der oben genannten Dienste (insbesondere Cloudflare und Stripe) können Daten in die USA übermitteln. Diese Übermittlung erfolgt auf Grundlage geeigneter Garantien gemäß Art. 44 ff. DSGVO – konkret über das EU-US Data Privacy Framework (soweit der jeweilige Anbieter zertifiziert ist) und/oder über von der Europäischen Kommission genehmigte Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

5. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist bzw. solange ein Vertragsverhältnis besteht. Danach werden die Daten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen – insbesondere die handels- und steuerrechtliche Aufbewahrungsfrist von 7 Jahren für rechnungs- und buchhaltungsrelevante Unterlagen (§ 132 BAO). Lokal im Browser gespeicherte Registrierungs-Entwürfe werden automatisch nach kurzer Zeit (max. 1 Stunde) verworfen.

6. Lokale Speicherung (Cookies / localStorage)

Diese Website setzt keine Tracking- oder Analyse-Cookies und keine Werbe-Technologien ein. Wir verwenden ausschließlich technisch notwendige lokale Speicherung in Ihrem Browser (z.B. zur Speicherung Ihrer Sprachauswahl und Ihres Login-Status). Diese ist für den Betrieb der Website unbedingt erforderlich und bedarf nach § 165 Abs. 3 TKG 2021 keiner Einwilligung.

7. Ihre Rechte

Ihnen stehen nach der DSGVO folgende Rechte zu:

  • Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Zur Ausübung Ihrer Rechte genügt eine Nachricht an office@mysmartlox.at.

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.

8. Beschwerderecht

Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Die für Österreich zuständige Aufsichtsbehörde ist die Österreichische Datenschutzbehörde:

Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien
E-Mail: dsb@dsb.gv.at · www.dsb.gv.at

9. Verantwortlichkeit bei Geschäftskunden (Auftragsverarbeitung)

Soweit unsere Geschäftskunden (Betreiber von Shops, Spaces oder Anlagen) die Plattform nutzen, um Daten ihrer eigenen Kunden und Mitglieder zu verarbeiten, ist der jeweilige Betreiber datenschutzrechtlich Verantwortlicher; wir werden insoweit als Auftragsverarbeiter (Art. 28 DSGVO) auf Grundlage eines gesonderten Auftragsverarbeitungsvertrags tätig.