Datenschutzerklärung Signature.Cat

Version 1.2 - gültig ab 02.08.2026

Diese Datenschutzerklärung ist in polnischer Sprache unter https://signature.cat/privacy als rechtsverbindliche Fassung verfügbar. Dieses Dokument ist eine automatische Übersetzung des polnischen Originals, dient ausschließlich Informationszwecken und kann Fehler oder Ungenauigkeiten enthalten. Im Falle von Abweichungen ist die polnische Fassung maßgeblich.


1. Verantwortlicher und Kontakt

Verantwortlicher für die personenbezogenen Daten in dem in dieser Datenschutzerklärung beschriebenen Umfang ist Tomasz Piasecki, der eine Geschäftstätigkeit unter der Firma SystemAdmin Tomasz Piasecki ausübt, ul. Aleje Jerozolimskie 190, 02-486 Warszawa, NIP 1231455439 (nachfolgend: „wir“, „Anbieter“).

Kontakt in allen Angelegenheiten betreffend personenbezogene Daten: contact@signature.cat.

2. Geltungsbereich des Dokuments

Die Datenschutzerklärung betrifft:

Der Dienst ist ausschließlich für Unternehmer (B2B) bestimmt. Großgeschriebene Begriffe haben die ihnen in den AGB (https://signature.cat/terms) zugewiesene Bedeutung.

3. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter

Je nach Datenkategorie treten wir in einer von zwei Rollen auf:

a) Verantwortlicher - in Bezug auf:

b) Auftragsverarbeiter (Prozessor) - in Bezug auf personenbezogene Daten der Mitarbeiter und freien Mitarbeiter des Kunden, die im Rahmen des Dienstes auf Weisung des Kunden verarbeitet werden. Verantwortlicher für diese Daten ist der Kunde. Die Verarbeitung besteht in:

Nutzerdaten (vom Kunden eingegebene Werte). Die Funktion ist standardmäßig deaktiviert, und zu ihrer Aktivierung ist eine ausdrückliche Entscheidung des Administrators des Kunden erforderlich. Nach der Aktivierung speichern wir in unserer Datenbank die Werte der Signaturfelder betreffend die vom Kunden angegebenen Personen: Vorname, Nachname, angezeigte E-Mail-Adresse, angezeigte Domain, Position, Abteilung, URL des Fotos, Adresse und Telefonnummer, samt der Information, wer wann die letzte Änderung vorgenommen hat. Die Werte gibt der Administrator des Kunden, der Nutzer selbst (sofern der Kunde dies zulässt) oder ein Import einer CSV-Datei ein; sie ersetzen die Daten aus dem Google Workspace-Verzeichnis ausschließlich für die Zwecke des Renderings der Signatur. Ein Eintrag besteht nur für Personen, für die der Kunde mindestens einen Wert eingegeben hat. Die Deaktivierung der Funktion durch den Kunden löscht dauerhaft alle gespeicherten Werte, und die Einträge der aus dem Google Workspace des Kunden entfernten Personen löschen wir automatisch (Ziff. 8). Im Audit-Log vermerken wir, wer wann welche Felder geändert hat - niemals die Werte selbst.

Auslesen der gespeicherten Signatur. Google kann die Signatur beim Speichern selbständig verändern, daher prüfen wir nach jeder Bereitstellung, welchen Inhalt der Signatur Gmail gespeichert hat. Dasselbe Auslesen ist auf Verlangen einer vom Kunden bevollmächtigten Person verfügbar (Vorschau der aktuell im Postfach des angegebenen Nutzers eingestellten Signatur). Der Inhalt der ausgelesenen Signatur wird von uns weder gespeichert noch zwischengespeichert - wir stellen ihn ausschließlich im Browser der das Auslesen durchführenden Person dar. Im Audit-Log vermerken wir die Adresse des geprüften Postfachs, den Zeitpunkt des Auslesens und die Länge der Signatur.

Die Auftragsverarbeitung regelt ein Auftragsverarbeitungsvertrag (DPA), der ausschließlich in englischer Sprache geschlossen wird - sein Abschluss erfolgt auf Antrag des Kunden an contact@signature.cat. Die vollständige Liste der weiteren Auftragsverarbeiter (Unterauftragsverarbeiter) wird den Kunden im Rahmen des DPA sowie auf Anfrage zur Verfügung gestellt.

4. Kategorien der verarbeiteten Daten (als Verantwortlicher)

Kontodaten des Nutzers - bei der Anmeldung von Google bezogen (Google OAuth): Google-Konto-ID, E-Mail-Adresse, Vor- und Nachname, URL des Profilfotos, Workspace-Domain; darüber hinaus die vergebene Zugriffsstufe und die Rolle im Konto.

Abrechnungsdaten - die E-Mail-Adresse für Abrechnungszwecke (im Dienst gespeichert); Firmenname, Rechnungsadresse, NIP/VAT ID sowie Zahlungskartendaten werden in den Formularen des Zahlungsdienstleisters angegeben und ausschließlich von diesem gespeichert - wir haben keinen Zugriff auf Kartendaten.

Kontoinhalte - Signaturvorlagen (HTML), Zuweisungskonfiguration, Bilder (Logos, Banner) samt URL-Adressen. In Signaturen verwendete Bilder sind unter ihren URL-Adressen öffentlich zugänglich (sie sind für die Empfänger der E-Mail-Nachrichten sichtbar).

Audit-Log - eine Aufzeichnung der im Konto vorgenommenen Handlungen: Art der Aktion, Nutzer-ID, Zeitstempel sowie Metadaten des Ereignisses (können die E-Mail-Adresse des Nutzers umfassen). Das Audit-Log enthält weder IP-Adressen noch Informationen über den Browser.

Technische Daten - die IP-Adresse wird ausschließlich flüchtig (im Arbeitsspeicher) für die Zwecke der Begrenzung des Datenverkehrs und des Schutzes vor Missbrauch verarbeitet - wir speichern keine IP-Adressen in der Datenbank. Standardmäßige technische Logs der Hosting-Infrastruktur (einschließlich HTTP-Logs) werden im Rahmen der Hosting-Plattform zu Diagnosezwecken verarbeitet.

Kommunikation - von uns versandte E-Mail-Nachrichten (Benachrichtigungen über Kontoereignisse, den Testzeitraum, Zahlungen, Zugriffsrechte) enthalten die E-Mail-Adresse des Empfängers, seinen Vor- und Nachnamen oder seine Bezeichnung sowie Informationen über das Ereignis; eingehende Korrespondenz wird zur Bearbeitung der Angelegenheit verarbeitet.

Register der Testzeiträume - die Workspace-Domain und das Datum der Inanspruchnahme des Testzeitraums (ohne Daten natürlicher Personen), geführt zur Missbrauchsprävention; der Eintrag bleibt auch nach der Löschung des Kontos wirksam.

Seite signature.cat - die Spracheinstellung (Cookie) sowie - nach Erteilung der Einwilligung - statistische Daten von Google Analytics (Ziff. 11).

5. Verarbeitungszwecke und Rechtsgrundlagen

ZweckRechtsgrundlage (DSGVO)
Abschluss und Erfüllung des Vertrags: Führung des Kontos, Erbringung der Funktionen des Dienstes, Testzeitraum, TransaktionsbenachrichtigungenArt. 6 Abs. 1 lit. b
Abwicklung von Zahlungen und Abrechnungen (einschließlich der Übermittlung von Daten an den Zahlungsdienstleister)Art. 6 Abs. 1 lit. b
Erfüllung steuerlicher und buchhalterischer PflichtenArt. 6 Abs. 1 lit. c
Sicherheit des Dienstes und Missbrauchsprävention: Begrenzung des Datenverkehrs, Sanitisierung von Inhalten, Audit-Log, Register der Testzeiträume, interne Benachrichtigungen über KontoereignisseArt. 6 Abs. 1 lit. f (berechtigtes Interesse: Schutz des Dienstes und der Kunden)
Bearbeitung von Meldungen, Anfragen und ReklamationenArt. 6 Abs. 1 lit. b oder f
Feststellung, Geltendmachung oder Verteidigung von AnsprüchenArt. 6 Abs. 1 lit. f
Besucherstatistik der Seite signature.cat (Google Analytics)Art. 6 Abs. 1 lit. a (Einwilligung)

Die Angabe der Kontodaten und der Abrechnungsdaten ist freiwillig, aber für die Nutzung des Dienstes erforderlich. Wir treffen keine ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidungen, die rechtliche Wirkungen entfalten würden. Die Daten verwenden wir nicht zum Training von Modellen künstlicher Intelligenz.

6. Datenempfänger und Unterauftragsverarbeiter

Wir geben Daten ausschließlich an Stellen weiter, die die Erbringung des Dienstes unterstützen, in dem für ihre Aufgaben erforderlichen Umfang. Wir nutzen die folgenden Kategorien von Anbietern:

KategorieDatenumfangOrt der Verarbeitung
Hosting-Anbieter für die Anwendung und die Datenbankalle Daten des DienstesEU (Amsterdam)
Anbieter von Netzwerkdiensten, CDN und BildspeicherNetzwerkverkehr, Bilder der KundenBildspeicher: EU-Jurisdiktion; Netzwerk: globale Edge-Infrastruktur
Cloud-Dienstleister (Secret-Management, Archiv des Audit-Logs)technische Schlüssel der Dienstkonten, Audit-ArchivArchiv: EU-Region; Secrets: multiregionale Replikation
Zahlungsdienstleister (Zertifizierung PCI-DSS Level 1)Abrechnungsdaten, Kartendaten (ausschließlich beim Zahlungsdienstleister)EU/USA
Anbieter transaktionaler E-MailsE-Mail-Adresse des Empfängers, Vor- und Nachname oder Bezeichnung, Inhalt der BenachrichtigungEU/USA
Google (Google Workspace-Dienste und -APIs)OAuth-Anmeldung, Operationen im Workspace des Kundengemäß der Workspace-Konfiguration des Kunden
Interne Team-Kommunikationstools (operative Benachrichtigungen)Ereignisse betreffend Konten (u. a. Workspace-Domain und E-Mail-Adresse des Administrators des Kunden)EU/USA

Die vollständige, namentliche Liste der Unterauftragsverarbeiter samt ihren Rollen stellen wir den Kunden im Rahmen des DPA sowie auf Anfrage (contact@signature.cat) zur Verfügung. Daten können darüber hinaus an aufgrund von Rechtsvorschriften berechtigte Stellen (z. B. Behörden) sowie an Rechts- und Buchhaltungsberater des Anbieters im erforderlichen Umfang weitergegeben werden.

7. Datenübermittlung außerhalb des EWR

Die grundlegende Infrastruktur des Dienstes (Anwendung, Datenbank, Bildspeicher, Audit-Archiv) wird in Regionen der Europäischen Union betrieben. Ein Teil der in Ziff. 6 genannten Anbieter (Zahlungsdienstleister, Anbieter von Netzwerkdiensten, Anbieter transaktionaler E-Mails, Google, interne Kommunikationstools) hat seinen Sitz in den USA oder nutzt globale Infrastruktur - daher können Daten außerhalb des Europäischen Wirtschaftsraums übermittelt werden.

Grundlage solcher Übermittlungen sind die Standardvertragsklauseln (SCC), die in den mit diesen Anbietern geschlossenen Auftragsverarbeitungsverträgen enthalten sind, und - in Bezug auf Anbieter, die im Programm EU-US Data Privacy Framework zertifiziert sind - der Beschluss der Europäischen Kommission zur Feststellung eines angemessenen Schutzniveaus. Informationen über die Absicherung der Übermittlungen sind unter der Adresse contact@signature.cat erhältlich.

8. Speicherfristen

DatenSpeicherfrist
Kontodaten (Nutzer, Vorlagen, Zuweisungen, Bilder, Einstellungen)für die Dauer des Vertrags; nach dem Erlöschen des Abonnements - bis zur Löschung des Kontos auf Verlangen des Kunden, nicht länger als bis zum Ablauf der Verjährungsfristen für Ansprüche im Zusammenhang mit dem Vertrag (grundsätzlich 6 Jahre)
Löschung des Kontos (Self-Service, in den Einstellungen)die dauerhafte Löschung der Daten erfolgt nach Ablauf von 7 Tagen ab der Stellung des Antrags
Anmeldesitzungen7 Tage ab der letzten Aktivität, maximal 14 Tage ab der Anmeldung
Verlauf der Signaturbereitstellungen (einschließlich der von der Bereitstellung erfassten E-Mail-Adressen)30 Tage nach Abschluss der Aufgabe
Vom Kunden eingegebene Werte der Signaturfelder (Funktion Nutzerdaten)für die Dauer der Nutzung der Funktion durch den Kunden; die Löschung erfolgt unmittelbar nach dem Löschen des Eintrags oder der Deaktivierung der Funktion durch den Kunden, und die Einträge der aus dem Google Workspace des Kunden entfernten Personen werden automatisch im täglichen Durchlauf gelöscht
Audit-Log365 Tage in der Produktionsdatenbank; Archivkopie für Sicherheitszwecke und zur Verteidigung von Ansprüchen - nicht länger als 6 Jahre
Ergebnisse automatischer Verbindungstests mit dem Workspace (Preflight)90 Tage
Interne operative Ereignisse (Team-Benachrichtigungen)30 Tage ab der Zustellung
Nicht abgeschlossene Bild-Uploads (ohne Bestätigung)30 Minuten, danach automatische Löschung
Register der Testzeiträume (Workspace-Domain + Datum)für die Dauer der Erbringung des Dienstes Signature.Cat (Missbrauchsprävention)
Abrechnungs- und Buchhaltungsdokumente5 Jahre, gerechnet ab dem Ende des Steuerjahres (gesetzliche Pflicht)
Korrespondenz und Meldungenfür die Dauer der Bearbeitung der Angelegenheit, danach bis zum Ablauf der Verjährungsfristen für Ansprüche
Statistische Daten von Google Analyticsbis zu 14 Monate
Daten während des Testzeitraumswie Kontodaten (Ziff. 10)

Die aus dem Workspace-Verzeichnis abgerufenen Daten der Mitarbeiter des Kunden werden nicht gespeichert - wir verarbeiten sie ausschließlich im Moment des Renderings oder der Bereitstellung der Signatur (Ziff. 3 lit. b). Eine Ausnahme bilden die Werte, die der Kunde selbständig im Rahmen der Funktion Nutzerdaten eingibt; ihre Speicherfrist ist in der Tabelle oben angegeben.

9. Rechte der betroffenen Personen

Jeder Person, deren Daten wir als Verantwortlicher verarbeiten, stehen folgende Rechte zu: Auskunft über die Daten, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch gegen eine auf dem berechtigten Interesse beruhende Verarbeitung sowie der jederzeitige Widerruf der Einwilligung (ohne Auswirkung auf die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitung).

Anfragen können an die Adresse contact@signature.cat gerichtet werden. Wir antworten ohne unangemessene Verzögerung, spätestens innerhalb eines Monats (mit der Möglichkeit einer Verlängerung um zwei Monate in komplizierten Fällen, worüber wir informieren werden).

Jeder Person steht außerdem das Recht auf Beschwerde bei der Aufsichtsbehörde zu: der Präsident des polnischen Datenschutzamtes (UODO), die polnische Aufsichtsbehörde, ul. Stawki 2, 00-193 Warszawa (uodo.gov.pl).

Betrifft eine Anfrage Daten, die wir in der Rolle des Auftragsverarbeiters verarbeiten (Daten der Mitarbeiter des Kunden - Ziff. 3 lit. b), ist der richtige Adressat der Anfrage der Arbeitgeber (der Kunde) als Verantwortlicher für diese Daten. Wir leiten eine solche Anfrage an den Kunden weiter und unterstützen ihre Erfüllung.

10. Testzeitraum

Der Testzeitraum ist ein voll verbindlicher Vertrag über die Erbringung von Dienstleistungen auf elektronischem Wege. Die während des Testzeitraums erhobenen Daten verarbeiten wir nach denselben Grundsätzen wie nach dem Wechsel zum kostenpflichtigen Abonnement. Endet der Testzeitraum nicht mit dem Wechsel zu einem kostenpflichtigen Plan, verliert das Konto den Zugriff auf die Funktionen des Dienstes, und die Daten werden gemäß Ziff. 8 gespeichert - der Kunde kann das Konto jederzeit selbständig löschen (dauerhafte Löschung nach 7 Tagen).

11. Cookies und Analyse

Die Anwendung app.signature.cat verwendet ausschließlich für den Betrieb erforderliche Cookies:

CookieZweckDauer
__Secure-next-auth.session-token (und technische Anmelde-Cookies)Aufrechterhaltung der angemeldeten Sitzung (HTTP-only)bis zu 7 Tage ab der letzten Aktivität, max. 14 Tage
NEXT_LOCALESpeicherung der gewählten Sprache der Benutzeroberfläche12 Monate

Die Anwendung verwendet keine Analyse- oder Marketing-Cookies.

Die Seite signature.cat verwendet:

CookieZweckDauer
sigcat_localeSpeicherung der manuell gewählten Sprache der Seite12 Monate
_ga, _ga_* (Google Analytics 4)Besucherstatistikbis zu 24 Monate

Google Analytics 4 (Anbieter: Google Ireland Limited) dient ausschließlich der aggregierten Besucherstatistik der Seite signature.cat (u. a. Anzahl der Besuche, Verkehrsquellen, ungefährer Standort auf Stadtebene). Das Tool wird ausschließlich nach Erteilung der Einwilligung im Einwilligungsbanner auf der Seite gestartet; die Einwilligung kann jederzeit widerrufen werden, indem die Einwilligungseinstellungen auf der Seite geändert oder die Cookies gelöscht werden. Google Analytics 4 speichert keine vollständigen IP-Adressen. Ereignisdaten werden in dem Tool maximal 14 Monate gespeichert. Google Analytics ist nicht in die Anwendung app.signature.cat eingebettet.

Wir verwenden keine Marketing-Cookies und verkaufen keine personenbezogenen Daten.

12. Daten aus Google-APIs

Der Dienst nutzt Google-APIs (Google OAuth-Anmeldung sowie Google Workspace-Schnittstellen: Gmail-Einstellungen - Speichern und Auslesen der Signatur - sowie Nutzerverzeichnis, in den in den AGB genannten Scopes; der Dienst nutzt keine Berechtigung, die Zugriff auf die Inhalte der Nachrichten gewährt). Die Verwendung der aus den Google-APIs erhaltenen Informationen entspricht der Google API Services User Data Policy, einschließlich der Anforderungen der eingeschränkten Nutzung (Limited Use): Diese Daten verwenden wir ausschließlich zur Erbringung und Verbesserung der für den Nutzer sichtbaren Funktionen des Dienstes (Signaturverwaltung); wir verwenden sie nicht zu Werbezwecken, verkaufen sie nicht, geben sie nicht über den zur Erbringung des Dienstes erforderlichen Umfang hinaus an Dritte weiter und verwenden sie nicht zum Training von Modellen künstlicher Intelligenz.

13. Datensicherheit (technische und organisatorische Maßnahmen)

Wir setzen u. a. die folgenden Maßnahmen ein:

14. Verletzungen des Schutzes personenbezogener Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten nehmen wir eine Risikobewertung vor und melden - sofern dies erforderlich ist - die Verletzung dem Präsidenten des polnischen Datenschutzamtes (UODO) innerhalb von 72 Stunden nach ihrer Feststellung und benachrichtigen die betroffenen Personen, wenn die Verletzung ein hohes Risiko für ihre Rechte und Freiheiten zur Folge haben kann. Als Auftragsverarbeiter informieren wir den Kunden (den Verantwortlichen) über eine Verletzung betreffend die anvertrauten Daten ohne unangemessene Verzögerung nach ihrer Feststellung.

15. Änderungen der Datenschutzerklärung

Über Änderungen der Datenschutzerklärung informieren wir mit einem Vorlauf von mindestens 14 Tagen - durch eine nach der Anmeldung in der Anwendung angezeigte Benachrichtigung. Hat sich kein Nutzer des Kunden innerhalb von 30 Tagen vor der Veröffentlichung der Benachrichtigung bei der Anwendung angemeldet, können wir zusätzlich eine E-Mail-Benachrichtigung senden (unterstützender, nicht garantierter Versand). Änderungen, die sich aus Rechtsvorschriften ergeben, können unverzüglich in Kraft treten. Das Archiv der früheren Versionen samt ihren Geltungsdaten stellen wir auf eine an contact@signature.cat gesendete Anfrage zur Verfügung.


SystemAdmin Tomasz Piasecki, ul. Aleje Jerozolimskie 190, 02-486 Warszawa, NIP 1231455439 contact@signature.cat