noyb

Datenschutzerklärung: CRIF – Sammelklage

1. Verantwortlicher

Verantwortlicher für die Verarbeitung personenbezogener Daten ist der Verein noyb – Europäisches Zentrum für digitale Rechte, Goldschlagstraße 172/4/3/2, 1140 Wien, ZVR: 1354838270, info@noyb.eu (im Weitern „noyb“ / „wir“ / „uns“). 

2. Geltungsbereich

Diese Datenschutzerklärung gilt für Personen, die sich für die Teilnahme an der von uns angestrebten Verbandsklage auf Abhilfe (Abhilfeklageprojekt) wegen Datenschutzverletzungen durch CRIF GmbH (in Folge; „CRIF“) anmelden bzw dieser Klage beitreten und die hierfür vorgesehenen Webseiten besuchen und mit ihnen interagieren (insbesondere https://crif.noyb.eu).

Diese Erklärung gilt für sämtliche Datenverarbeitungen im Zusammenhang mit der Teilnahme an diesem Abhilfeklageprojekt, wie insbesondere das Sammeln und Auswerten von Beweismitteln, die Prüfung der Anspruchsberechtigung betroffener Personen, die Prozessführung vor Gerichten und die Eintreibung und Auszahlung erstrittener Geldbeträge nach erfolgreicher Prozessführung.

Für andere Angebote von noyb gilt die jeweilige Datenschutzinformation auf der jeweiligen Seite.

3. Datenkategorien, Zweck und Rechtsgrundlage

3.1.    Datenkategorien
Wir verarbeiten Daten der folgenden Kategorien, die je nach Einzelfall verschieden sein können (z.B. je nachdem ob Sie sich mit einer elektronischen ID oder mit einer Ausweiskopie anmelden oder sich offline anmelden):

Von betroffenen Personen bereitgestellte Daten:
Von noyb technisch erfasste Daten:
Von noyb zusätzlich recherchierte Daten:
Von Dritten aktiv bereitgestellte Daten:
Von noyb generierte Daten:

3.2.    Rechtsgrundlagen
3.2.1.       Vertragsanbahnung und -erfüllungnoyb verarbeitet personenbezogene Daten der betroffenen Personen primär zur Durchführung vorvertraglicher Maßnahmen auf Anfrage der betroffenen Person sowie zur Vertragserfüllung gemäß Artikel 6(1)(b) DSGVO in Bezug auf den Vertrag über die Teilnahme am Abhilfeklageprojekt. 

Hierzu gehört insbesondere auch die Antragsprüfung (also die Überprüfung von Angaben auf Plausibilität und Richtigkeit und das Ausfiltern von bedenklichen Anträgen) sowie die Erhaltung der Datenqualität. noyb nutzt hierfür auch öffentlich verfügbare Daten und Blacklists (um etwa Anschriften zu prüfen oder Fehler zu korrigieren oder IP-Adressen von Bot-Netzwerken zu blockieren).

3.2.2.       Gesetzliche Verpflichtungen
noyb unterliegt diversen gesetzlichen Bestimmungen, die eine Verarbeitung von Daten nach Artikel 6(1)(c) DSGVO nötig machen können. Insbesondere kann noyb Anordnungen von Gerichten oder Behörden erhalten, die eine Verarbeitung von personenbezogenen Daten nötig machen können. Ebenso bestehen Pflichten zur Buchführung nach der Bundesabgabenordnung, falls noyb für betroffenen Personen finanzielle Forderungen geltend macht sollte und Geldbeträge ausbezahlt.

Schließen Sie eine noyb-Mitgliedschaft ab, um in den Genuss einer kostenfreien Teilnahme am Verbandsklageprojekt zu kommen, ist noyb bezüglich der steuerlichen Absetzbarkeit des Mitgliedsbeitrags verpflichtet, gegenüber dem zuständigen Finanzamt einen Betrag von € 19 (entspricht der ermäßigten Teilnahmegebühr) als nicht absetzbare Gegenleistung im Sinne des gemäß § 4a Abs 7 Z 4 Einkommensteuergesetz zu deklarieren.

Andere Fälle sind bisher nicht absehbar.

3.2.3.       Berechtigte Interessen
In einigen Fällen können Daten der betroffenen Personen auch auf Basis berechtigter Interessen nach Artikel 6(1)(f) DSGVO verarbeitet werden. Konkret erfolgt dies

3.2.4.       Einwilligungen
Derzeit ist Ihre Einwilligung in von uns vorgenommene Datenverarbeitungen nicht erforderlich, da diese auf Basis der oben genannten Rechtsgrundlagen durchgeführt werden können. Da sich der Verlauf eines mehrjährigen Gerichtsverfahrens jedoch nicht im Detail vorhersagen lässt, ist es für die Zukunft nicht auszuschließen, dass wir für gewisse Datenverarbeitungen Ihre Einwilligung benötigen; diesfalls werden wir gesondert schriftlich an Sie herantreten.

3.3.    Zwecke der Datenverarbeitung
noyb verfolgt die folgenden Zwecke:

Übersichtstabelle: Zwecke, Datenkategorien, Rechtsgrundlagen

In nachfolgender Tabelle findet sich eine Aufschlüsslung nach Verarbeitungszwecken, Datenkategorien und den herangezogenen Rechtsgrundlagen:

Übersichtstabelle: Zwecke, Datenkategorien, Rechtsgrundlagen

In nachfolgender Tabelle findet sich eine Aufschlüsslung nach Verarbeitungszwecken, Datenkategorien und den herangezogenen Rechtsgrundlagen:

Verfolgte Verarbeitungszwecke

Hierfür verarbeitete Datenkategorien

Rechtsgrundlage

  • Anpassung der Webseite
    (z.B. Auswahl der Sprache oder des Landes)

  • IP-Adresse, Browserdaten

  • Gewählte Spracheinstellung

Artikel 6(1)(b) DSGVO

(Vertragsanbahnung- und Erfüllung)

  • Kommunikation

  • Kontaktdaten (Vor- und Nachname, E-Mail, Telefonnummer)

  • Kommunikationsinhaltsdaten

Artikel 6(1)(b) DSGVO

(Vertragsanbahnung- und Erfüllung)

  • Identitätsfeststellung

  • Identitätsnachweis (z.B. Scan eines Ausweises oder elektronische Identifikation)

Artikel 6(1)(b) DSGVO

(Vertragsanbahnung- und Erfüllung)

  • Prüfung der Teilnahmebedingungen für das Projekt

  • Beweismittelauswertung

  • Beweismittelbeschaffung für Gerichts- oder allenfalls Behördenverfahren

  • Gerichtliche bzw allenfalls behördliche Geltendmachung von Ansprüchen der betroffenen Person gemäß Vertrag über die Teilnahme am Projekt

  • Im Anmeldeformular für das Projekt erhobene Daten (verpflichtend: Geburtsdatum, Vor- und Nachname, Adresse, E-Mail, Telefonnummer, Vorliegen von Inkassoforderungen, und Insolvenzverfahren, Dauer des Aufenthalts in Österreich; freiwillig: Geschlecht)

  • Beim Prozessgegner, Dritten oder aus öffentlich verfügbaren Quellen beschaffte Daten

  • Im Rahmen eines Behörden- oder Gerichtsverfahrens bekannt gewordene Daten

Artikel 6(1)(b) DSGVO

(Vertragsanbahnung- und Erfüllung)

  • Überprüfung aufrechter Mitgliedschaft (für Entfall der Teilnahmegebühr)

  • Kontaktdaten (Vor- und Nachname, Geburtsdatum, E-Mail)

  • Mitgliedschaftslevel, jährlicher Spendenbetrag

Artikel 6(1)(b) DSGVO

(Vertragserfüllung)

  • Abwicklung steuerliche Absetzbarkeit des noyb-Mitgliedsbeitrags bei Entfall der Teilnahmegebühr wegen Gegenleistung

  • Kontaktdaten (Vor- und Nachname, Geburtsdatum)

  • Vom Finanzministerium zur Verfügung gestellte temporäre Kennungen (vbPK)

  • Mitgliedsbeitrag

Artikel 6(1)(c) DSGVO

(rechtliche Verpflichtung gemäß §4a Einkommensteuergesetz)

  • Auszahlung erstrittener und tatsächlich erhaltener Beträge

  • Zahlungsabwicklung Teilnahmegebühr

  • Stammdaten, Bankverbindung oder sonstige bereitgestellte Daten zu elektronischen Zahlungsmitteln

Artikel 6(1)(b) DSGVO

(Vertragserfüllung)

  • Erfüllung gesetzlicher Buchhaltungspflichten

  • Erfüllung gesetzlicher Auskunftspflichten

  • Erfüllung sonstiger gesetzlicher Verpflichtungen oder Entsprechung mit gerichtlichen oder behördlichen Anordnungen

  • In Belegen zu Geldtransaktionen oder sonstigen Belegen ersichtliche Daten

  • Jegliche von einer Anfrage oder Anordnung rechtmäßig umfassten Daten

Artikel 6(1)(c) DSGVO

(Rechtliche Verpflichtung) in Verbindung mit §22 Vereinsgesetz und den darin genannten Bestimmungen und mit §132 Bundesabgabenordnung, sonstige gesetzliche Verpflichtungen oder behördliche Anordnungen

  • Geltendmachung, Ausübung oder Verteidigung allfälliger Rechtsansprüche zwischen noyb und der betroffenen Person oder noyb und Dritten (ausgenommen CRIF und CRIF-Partner)

  • Daten, die in dem betreffenden Gerichts- oder Behördenverfahren verarbeitet werden müssen

Artikel 6(1)(f) DSGVO (berechtigte Interessen)

Artikel 9(1)(f) DSGVO (Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen, sofern ausnahmsweise „sensible“ Daten verarbeitet werden.

  • Cybersicherheit, Erkennung und Abwehr von Betrug oder feindseligen Handlungen

  • Primär IP-Adressen, Browserdaten, Kontaktdaten und Identitätsnachweise, jedoch auch jegliche anderen Daten die für einen Vorfall relevant sind

Artikel 6(1)(f) DSGVO
(berechtigte Interessen)

4. Herkunft der Daten

Bei der betroffenen Person selbst (Artikel 13 DSGVO) erheben wir jene Daten, die eine betroffene Person uns im Zuge der Anfrage zur Teilnahme am Projekt, im Rahmen des Vertragsabschlusses oder bei späterer Kommunikation mitteilt oder die wir technisch im Zusammenhang mit dem Besuch der Website https://classaction.noyb.eu/ oder über das Offline-Anmeldeformular erheben.

Darüber hinaus erheben wir personenbezogene Daten auch bei Dritten (Artikel 14 DSGVO). Dabei handelt es sich insbesondere um Unternehmen, an die wir im Auftrag und Namen der betroffenen Person datenschutzrechtliche Ansprüche richten und die uns hierzu antworten (etwa indem eine Datenkopie nach Artikel 15 DSGVO bereitgestellt wird) oder um Gerichte oder Behörden, bei denen wir diese Ansprüche durchsetzen.

Im Rahmen der Identitätsfeststellung bei Vertragsabschluss erheben wir Daten bei den von der betroffenen Person gewählten Anbietern von elektronischen Identitätsverifizierungsverfahren. Diese erhalten im Rahmen der Identitätsfeststellung bei Vertragsabschluss die Information, dass Sie sich nun bei uns einloggen. noyb übermittelt dabei nur eine zufällige Nutzer-ID – und erhält die jeweiligen Identifikationsdaten vom Anbieter retour. noyb bindet hierfür das Bundesministerium für Inneres, Herrengasse 7, 1010 Wien als Anbieter von „ID Austria“ direkt ein. Über ID Austria kann es wiederum zu einer Verbindung mit dem jeweils von der betroffenen Person gewählten eID-Anbieter (in Österreich typischerweise ebenso ID Austria) kommen.

4.2.   Herkunft nicht personenbezogener, jedoch ev. später zugeordneter Daten
In einigen Fällen erhalten wir Daten von dritten Quellen, die keinen Personen zugeordnet sind, die wir aber bei uns vorhandenen personenbezogenen Daten zuordnen.
Zu Anzeige der korrekten Länderversion, der Vermeidung von betrügerischem Verhalten oder sonstigen Handlungen mit Schädigungsabsicht erheben wir IP-Zuordnungen zu einzelnen Ländern oder den Umstand, dass eine individuelle IP-Adresse auf einer Backlist gespeichert ist bei entsprechenden Anbietern. Im Moment beziehen wir derartige Informationen von MaxMind, Inc., 51 Pleasant Street, #1020, Malden, MA 02148, Vereinigte Staaten von Amerika. Dabei kommt es zu keiner Übermittlung personenbezogener Daten von noyb an MaxMind. Wir beziehen nur regelmäßig aktualisierte externe Listen von MaxMind und gleichen diese intern mit von dir erhaltenen IP-Adressen ab. Damit kann eine IP-Adresse z.B. einem Land oder einem Bot-Netzwerk zugeordnet werden.

Um allfällige Tippfehler oder Ungenauigkeiten zu korrigieren, erheben wir die Schreibweise von Adressbezeichnungen bei entsprechenden Anbietern. Im Moment beziehen wir derartige Informationen von OpenStreetMap Austria, die diese öffentlich zur Verfügung stellt. Auch hier kommt es zu keinem Datenaustausch von noyb mit OpenStreetMap. Wir gleichen lediglich öffentliche Adressen ab und stellen Unregelmäßigkeiten anhand der öffentlich verfügbaren Adressdaten intern richtig (z.B. „Goldschlagstraße“ statt „Goldschlag-Straße“).

5. Datenempfänger und Datenübermittlungen

5.1.   Empfängerkategorien und bereits bekannte konkrete Empfänger
Wir übermitteln personenbezogene Daten der betroffenen Personen an folgende Empfänger und Kategorien von Empfängern:
5.2.   Technische Dienstleister

6. Keine Datenübermittlungen in Drittländer

Sämtliche Datenverarbeitungen durch noyb finden innerhalb des Europäischen Wirtschaftsraums (EWR) statt. Mitunter können einzelne von Ihnen genutzte Systeme (z.B. der von Ihnen genutzte eIDAS-Anbieter, E-Mail-Anbieter oder Mobilfunkanbieter) auch Daten außerhalb des EWRs verarbeiten.

7. Notwendigkeit der Datenbereitstellung

Die Bereitstellung der mit einem im Online-Formular mit einem Stern (*) markierten Angaben ist erforderlich, um den Vertrag zwischen noyb und der betroffenen Person über die Teilnahme am Projekt abzuschließen und damit noyb den Vertrag vollständig erfüllen kann. Die Angabe anderer Daten ist optional. 

8. Speicherdauer

Wir speichern die genannten Daten grundsätzlich für drei Jahre nach Eintreten folgender Umstände:

Falls Sie oder wir den Vertrag über die Teilnahme am Projekt vor Eintritt dieser Bedingungen kündigen oder wenn Sie vom Vertrag zurücktreten, speichern wir die genannten Daten aus Beweisgründen für drei Jahre nach Wirksamkeit der Kündigung bzw des Rücktritts.

Sofern es zu einer Auszahlung erstrittener Geldbeträge an betroffene Personen kommt, speichern wir in Belegen unserer Buchführung enthaltene personenbezogene Daten in Entsprechung mit den gemäß § 22 Vereinsgesetz anwendbaren Bestimmungen und mit § 132 Bundesabgabenordnung für einen Zeitraum von sieben Jahren, beginnend mit dem Ende des Kalenderjahres in dem die Belege erstellt wurden.

In Belegen zu vorab entrichteten ermäßigten Teilnahmegebühren enthaltene personenbezogene Daten speichern wir gemäß den genannten Bestimmungen solange der Vertrag zwischen noyb und der betroffenen Person aufrecht ist und darüber hinaus für einen Zeitraum von sieben Jahren.

9. Rechte betroffener Personen

Betroffene Personen haben noyb gegenüber folgende Rechte in Bezug auf ihre personenbezogenen Daten:
Derartige Anträge oder Fragen hierzu sind bitte an crifprojekt@noyb.eu zu richten. Dies gilt auch für Datenverarbeitungen, die von einem Auftragsverarbeiter nach Artikel 4(8) DSGVO in unserem Auftrag vorgenommen werden. Wir haben kein/n Datenschutzbeauftragte/n benannt, da wir hierzu nach Artikel 37(1) DSGVO gesetzlich nicht verpflichtet sind.

Betroffene Personen haben das Recht, Beschwerde bei der zuständigen Aufsichtsbehörde (Artikel 77 DSGVO) zu erheben, wenn Sie der Ansicht sind, dass noyb ihre Rechte nach der DSGVO verletzt hat. In Österreich ist die Datenschutzbehörde, Barichgasse 40-42, 1030 Wien, dsb@dsb.gv.at, zuständig.

10. Information über anonyme Statistiken und Auswertungen

Für zukünftige Projekte wollen wir den Umgang der betroffenen Personen mit unserer Software nachvollziehen und unsere Software und Angebote weiter optimieren, damit die Teilnahme so einfach wie möglich ausgestaltet werden kann. Wir nutzen hierfür anonyme Statistiken und erfassen etwa, welche Funktionen wie oft geklickt werden, oder an welcher Stelle betroffene Personen den Vorgang abbrechen. 

Da wir diese Informationen keinen bestimmten betroffenen Personen zuordnen, fallen diese nicht unter die DSGVO, jedoch wollen wir trotzdem über diese Statistiken und Auswertungen informieren.