DSGVO-konform

    Datenschutzerklärung

    Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Diese Erklärung informiert transparent darüber, welche Daten wir verarbeiten, zu welchen Zwecken, auf welcher Rechtsgrundlage und wie lange sie gespeichert werden — gemäß DSGVO und BDSG.

    Stand: 13. Juli 2026 Version 1.0 (DACH) Hosting in der EU

    1. Einleitung

    Cloud VGP France betreibt die SaaS-Plattform Cloud VGP für die Durchführung wiederkehrender Prüfungen (BetrSichV, DGUV V3, TRBS) und die Verwaltung sicherheitsrelevanter Anlagen. Die Verarbeitung personenbezogener Daten erfolgt gemäß Verordnung (EU) 2016/679 (DSGVO), dem Bundesdatenschutzgesetz (BDSG), dem österreichischen DSG sowie dem Schweizer DSG (nDSG).

    Diese Erklärung gilt für die Website de.cloud-vgp.com und die SaaS-Anwendung Cloud VGP.

    2. Verantwortliche Stelle

    Cloud VGP France

    STATION F, 5 Parvis Alan Turing, 75013 Paris, Frankreich

    SIRET 923 025 274 00013 — USt-IdNr. FR53 923 025 274

    Gesetzlicher Vertreter & Datenschutz-Ansprechpartner: Michael Halabi

    E-Mail: cloud.vgp@gmail.com

    Telefon: +33 (0)9 73 15 13 46

    3. Erhobene Daten

    Wir erheben nur die für die genannten Zwecke erforderlichen Daten (Grundsatz der Datenminimierung, Art. 5 Abs. 1 lit. c DSGVO). Besondere Kategorien nach Art. 9 DSGVO werden nicht verarbeitet.

    KategorieBeispieleRechtsgrundlageSpeicherdauer
    IdentifikationName, geschäftliche E-Mail, Telefon, UnternehmenBerechtigtes Interesse / VertragserfüllungDauer der Geschäftsbeziehung + 3 Jahre
    Konto & LoginBenutzer-ID, gehashtes Passwort, Login-ProtokolleVertragserfüllungKontodauer + 12 Monate
    FachdatenAnlagen, Prüfberichte, Terminpläne, FotosVertragserfüllungVertragsdauer + gesetzliche Aufbewahrung (bis zu 10 Jahre)
    RechnungsdatenAnschrift, USt-IdNr., RechnungshistorieGesetzliche Pflicht (§ 147 AO, HGB § 257)10 Jahre
    NutzungsdatenSeitenaufrufe, Verweildauer, anonymisierte IPEinwilligung (Cookies)max. 13 Monate
    Support & KontaktNachrichten, E-Mail-KorrespondenzBerechtigtes Interesse3 Jahre nach letztem Kontakt

    4. Zwecke & Rechtsgrundlagen

    • Anlegen, Verwalten und Absichern Ihres Nutzerkontos — Art. 6 Abs. 1 lit. b DSGVO (Vertrag).
    • Erbringung der Leistungen (Anlagenverwaltung, Prüfberichte, Terminplanung) — Art. 6 Abs. 1 lit. b DSGVO.
    • Rechnungsstellung, Buchhaltung, steuerliche Pflichten — Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO / HGB.
    • Kundensupport und Bearbeitung von Anfragen — Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
    • Anonymisierte Nutzungsstatistiken zur Produktverbesserung — Art. 6 Abs. 1 lit. f DSGVO.
    • B2B-Direktwerbung mit Widerspruchsrecht — Art. 6 Abs. 1 lit. f DSGVO, § 7 Abs. 2 Nr. 2 UWG.
    • Nicht essenzielle Cookies und Reichweitenmessung — Art. 6 Abs. 1 lit. a DSGVO, § 25 TTDSG (Einwilligung).

    5. Empfänger & Auftragsverarbeiter

    Innerhalb von Cloud VGP erhalten nur die für die Vertragserfüllung zuständigen Mitarbeitenden Zugriff (Vertrieb, Support, Technik). Für den Betrieb setzen wir eine begrenzte Anzahl sorgfältig ausgewählter Auftragsverarbeiter ein, mit denen jeweils ein Vertrag nach Art. 28 DSGVO geschlossen wurde.

    AuftragsverarbeiterZweckStandortGarantien
    Amazon Web Services (AWS EMEA)Hosting der Anwendung und DatenbankenEuropäische Union (Frankfurt / Paris)Kein Drittlandtransfer
    Google Analytics 4 (Google Ireland Ltd)Anonymisierte ReichweitenmessungIrland / USASCC + IP-Anonymisierung
    Google Tag Manager (Google Ireland Ltd)Tag-ManagementIrlandEU-Standardvertragsklauseln
    Stripe Payments Europe LtdZahlungsabwicklungIrlandSCC (USA)
    Calendly LLCDemo-TerminbuchungenUSAEU-Standardvertragsklauseln
    Resend, Inc.Versand transaktionaler E-MailsUSAEU-Standardvertragsklauseln

    6. Übermittlung in Drittländer

    Ihre Fachdaten (Anlagen, Prüfberichte, Konten) werden ausschließlich in der EU gehostet. Einzelne Nebendienste (Stripe, Calendly, Resend, Google Analytics) können Daten in die USA übermitteln. Diese Transfers erfolgen auf Grundlage der EU-Standardvertragsklauseln (Beschluss 2021/914) und ggf. des EU-US Data Privacy Framework.

    7. Speicherdauer

    Die Speicherdauern sind in der Tabelle in Abschnitt 3 angegeben. Nach Ablauf werden Daten gelöscht oder — bei gesetzlichen Aufbewahrungspflichten (insb. § 147 AO, § 257 HGB, 10 Jahre) — gesperrt und sicher archiviert.

    8. Sicherheit

    Cloud VGP setzt technisch-organisatorische Maßnahmen (TOM) nach Art. 32 DSGVO um:

    • TLS 1.3-Verschlüsselung sämtlicher Kommunikationen.
    • Verschlüsselung ruhender Daten mit AES-256.
    • Starke Authentifizierung, Passwort-Hashing (bcrypt/argon2), optionale MFA.
    • Rollen- und zeilenbasierte Zugriffskontrolle (RBAC, Row-Level Security).
    • Tägliche automatisierte Backups, 30 Tage Aufbewahrung in der EU.
    • Protokollierung und laufende Überwachung sensibler Zugriffe.
    • Regelmäßige Sicherheits- und Penetrationstests, zeitnahes Patch-Management.

    9. Ihre Rechte nach DSGVO

    Nach Art. 15 bis 22 DSGVO stehen Ihnen die folgenden Rechte zu:

    Auskunft (Art. 15)

    Kopie der zu Ihnen gespeicherten Daten anfordern.

    Berichtigung (Art. 16)

    Unrichtige oder unvollständige Daten korrigieren lassen.

    Löschung (Art. 17)

    Löschung (Recht auf Vergessenwerden) verlangen.

    Einschränkung (Art. 18)

    Verarbeitung unter Bedingungen einschränken.

    Datenübertragbarkeit (Art. 20)

    Daten in einem strukturierten, gängigen Format erhalten.

    Widerspruch (Art. 21)

    Verarbeitung auf Grundlage berechtigter Interessen oder Direktwerbung widersprechen.

    Automatisierte Entscheidungen (Art. 22)

    Keine ausschließlich automatisierten Entscheidungen mit Rechtsfolgen.

    Widerruf der Einwilligung

    Erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.

    Zur Ausübung Ihrer Rechte wenden Sie sich an cloud.vgp@gmail.com. Wir antworten innerhalb der gesetzlichen Frist von einem Monat.

    10. Cookies & Tracking

    Wir setzen unterschiedliche Cookie-Kategorien ein:

    • Technisch notwendige Cookies (Session, Spracheinstellung) — einwilligungsfrei nach § 25 Abs. 2 TTDSG.
    • Reichweitenmessung (Google Analytics 4, IP-Anonymisierung) — nur mit Einwilligung.
    • Drittanbieter-Cookies (Calendly, Stripe) — nur mit Einwilligung, soweit nicht unbedingt erforderlich.

    Ihre Einwilligung können Sie jederzeit über das Cookie-Banner ändern oder in Ihren Browser-Einstellungen widerrufen. Die Speicherdauer beträgt maximal 13 Monate.

    11. Minderjährige

    Das Angebot richtet sich ausschließlich an gewerbliche Nutzer (B2B). Personenbezogene Daten von Minderjährigen werden nicht wissentlich erhoben.

    12. Änderungen

    Diese Datenschutzerklärung kann bei rechtlichen oder technischen Änderungen aktualisiert werden. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung. Über wesentliche Änderungen informieren wir per E-Mail oder in der Anwendung.

    13. Kontakt & Beschwerde

    Bei Fragen erreichen Sie uns unter cloud.vgp@gmail.com oder über unser Kontaktformular.

    Ihnen steht das Recht zu, sich bei einer Aufsichtsbehörde zu beschweren — insbesondere bei der zuständigen Landesdatenschutzbehörde (Deutschland), der Datenschutzbehörde Österreich (DSB) oder dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) für die Schweiz.

    Siehe auch unser Impressum.