qartalia ← Zur Startseite

Datenschutzerklärung

Zuletzt aktualisiert: 24 de mayo de 2026
Datenschutz Bedingungen Cookies
ES CA GL EN FR IT DE

Datenschutzerklärung von qartalia

Verantwortlicher: Gextiona Interproducción, S.L.

Version 2.0 · Zuletzt aktualisiert: 1. Januar 2026

Vorabinformation und Annahme

qartalia ist ein Dienst der Informationsgesellschaft im Eigentum der Gextiona Interproducción, S.L. Diese Datenschutzerklärung informiert vor der Registrierung in präziser, transparenter und verständlicher Form über die Verarbeitung der über die Plattform erhobenen personenbezogenen Daten.

Durch Ankreuzen des Annahmekästchens — das nicht vorangekreuzt sein wird — und Abschluss der Registrierung erklärt der Nutzer, diese Erklärung gelesen und verstanden zu haben. Beruht eine konkrete Verarbeitung auf der Einwilligung, so wird diese spezifisch, informiert und unmissverständlich durch eine eindeutige bestätigende Handlung eingeholt und kann jederzeit widerrufen werden, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird.

1. Verantwortlicher

Verantwortlicher für die über qartalia erhobenen personenbezogenen Daten ist:

  • Identität: Gextiona Interproducción, S.L.
  • Steuernummer (CIF): B-87967592.
  • Sitz: Madrid, 28002 – Francisco Silvela 110, 2º
  • Kontakt-E-Mail: privacy@qartalia.com.

2. Datenschutzbeauftragter (DSB)

Unter Berücksichtigung von Art, Umfang und Zwecken der Verarbeitung hat der Verantwortliche festgestellt, dass die Voraussetzungen für die Benennung eines Datenschutzbeauftragten nicht vorliegen. Gleichwohl kann der Nutzer jede Frage zum Datenschutz an privacy@qartalia.com richten.

3. Verarbeitete personenbezogene Daten

qartalia verarbeitet die folgenden Datenkategorien und wendet dabei stets die Grundsätze der Datenminimierung und der Zweckbindung an:

  • Kontodaten: Name, E-Mail-Adresse, Passwort (verschlüsselt mit bcrypt gespeichert), zugewiesene Rolle und zugehöriges Unternehmen.
  • Nutzungsdaten: Protokoll der Anmeldungen (Datum, Uhrzeit und IP-Adresse) und Protokoll der in der Anwendung durchgeführten Aktionen (Erstellung, Änderung oder Löschung von Inhalten).
  • Betriebsdaten: die vom Nutzer selbst eingegebenen geschäftlichen Informationen (Produkte, Materialien, Rezepturen, Kalkulationen, Preislisten usw.). In der Regel handelt es sich nicht um personenbezogene Daten im engeren Sinne, wenn sie das Unternehmen betreffen; sie werden jedoch mit demselben Schutzniveau behandelt.

Es wird ausdrücklich darauf hingewiesen, dass die IP-Adresse im Sinne des Datenschutzrechts als personenbezogenes Datum gilt.

4. Zwecke und Rechtsgrundlagen der Verarbeitung

Die Daten werden zu den nachstehend genannten Zwecken verarbeitet, jeweils mit ihrer Rechtsgrundlage:

  • Bereitstellung des Dienstes (Grundlage: Vertragserfüllung): Ermöglichung der Nutzung von qartalia, Authentifizierung des Nutzers und Aufbewahrung seiner Arbeit.
  • Technische Mitteilungen (Grundlage: Vertragserfüllung): Willkommens-E-Mails, Passwortwiederherstellung und kritische Servicehinweise.
  • Sicherheit der Plattform (Grundlage: berechtigtes Interesse): Erkennung anomaler Zugriffe und Audit-Protokollierung zur Untersuchung von Vorfällen.
  • Erfüllung gesetzlicher Pflichten (Grundlage: rechtliche Verpflichtung): Erfüllung buchhalterischer und steuerlicher Pflichten und Beantwortung von Anfragen zuständiger Behörden.

Die auf dem berechtigten Interesse beruhende Verarbeitung wurde der erforderlichen Abwägung unterzogen, über die der Nutzer Informationen anfordern kann. Es finden weder Profiling noch personalisierte Werbung noch eine Weitergabe von Daten an Dritte zu kommerziellen Zwecken statt.

5. Speicherfristen

Die Daten werden nur so lange aufbewahrt, wie es für die genannten Zwecke erforderlich ist, und danach während der gesetzlich geltenden Verjährungsfristen ordnungsgemäß gesperrt:

  • Konto- und Betriebsdaten: während der Vertragslaufzeit und danach gesperrt während der Verjährungsfristen für rechtliche, steuerliche und buchhalterische Ansprüche — bis zu sechs Jahre nach dem spanischen Handelsgesetzbuch und im Steuerbereich während der vierjährigen Verjährungsfrist des allgemeinen Steuergesetzes —.
  • Audit-Protokoll (Nutzungsdaten): 180 Tage.
  • Token zur Passwortwiederherstellung: 30 Minuten, 24 Stunden nach Verwendung gelöscht.
  • Protokoll der Anmeldeversuche: 24 Stunden.

6. Empfänger und Auftragsverarbeiter (Unterauftragsverarbeiter)

Zur Erbringung des Dienstes stützt sich der Verantwortliche auf Anbieter, die Daten in seinem Auftrag verarbeiten und mit denen er den entsprechenden Auftragsverarbeitungsvertrag geschlossen hat:

  • Resend (Versand transaktionaler E-Mails) — Vereinigte Staaten.
  • Hostinger (Webhosting und Datenbank) — Niederlande (Europäische Union).

Jeder Auftragsverarbeiter ist vertraglich verpflichtet, die Daten ausschließlich nach den Weisungen des Verantwortlichen zu verarbeiten, die Vertraulichkeit zu gewährleisten und angemessene Sicherheitsmaßnahmen anzuwenden. Auftragsverarbeiter ziehen Unterauftragsverarbeiter nur mit Genehmigung des Verantwortlichen und unter denselben Pflichten hinzu.

7. Internationale Datenübermittlungen

Die Nutzung von Resend bringt eine Übermittlung von Daten in die Vereinigten Staaten mit sich. Diese Übermittlung stützt sich auf die Zertifizierung von Resend im Rahmen des EU–US Data Privacy Framework, für das die Europäische Kommission am 10. Juli 2023 einen Angemessenheitsbeschluss erlassen hat. Als zusätzliche Garantie nimmt Resend die von der Europäischen Kommission genehmigten Standardvertragsklauseln in seinen Auftragsverarbeitungsvertrag auf.

Das Hosting bei Hostinger befindet sich in den Niederlanden, innerhalb des Europäischen Wirtschaftsraums, und stellt daher keine internationale Übermittlung dar.

8. Automatisierte Entscheidungen und Profiling

qartalia trifft keine ausschließlich auf automatisierter Verarbeitung — einschließlich Profiling — beruhenden Entscheidungen, die dem Nutzer gegenüber rechtliche Wirkung entfalten oder ihn in ähnlicher Weise erheblich beeinträchtigen.

9. Kommerzielle Kommunikation

Der Verantwortliche versendet keine kommerzielle Kommunikation auf elektronischem Weg, es sei denn, der Nutzer hat zuvor eingewilligt oder es besteht eine frühere Vertragsbeziehung über ähnliche Produkte oder Dienstleistungen. In jedem Fall kann der Nutzer dem Empfang in jeder Mitteilung einfach und kostenlos widersprechen.

10. Cookies und ähnliche Technologien

Die Plattform verwendet nur die für ihren Betrieb unbedingt erforderlichen technischen Cookies. Die Verwendung sonstiger Cookies erfordert die informierte Einwilligung des Nutzers und wird in der gesondert zugänglichen Cookie-Richtlinie näher erläutert.

11. Minderjährige

qartalia ist ein an Fachleute und Unternehmen gerichteter Dienst und nicht für Minderjährige bestimmt. Im Bereich der Dienste der Informationsgesellschaft ist in Spanien die auf der Einwilligung beruhende Verarbeitung von Daten Minderjähriger erst ab 14 Jahren zulässig; darunter ist die Einwilligung der Inhaber der elterlichen Sorge oder Vormundschaft erforderlich.

12. Rechte der Nutzer

Der Nutzer kann jederzeit die folgenden Rechte ausüben:

  • Auskunft über seine Daten — er kann die Schaltfläche „Meine Daten exportieren“ in seinem Profil nutzen —.
  • Berichtigung unrichtiger Daten.
  • Löschung wenn die Daten nicht mehr erforderlich sind — er kann „Kontolöschung beantragen“ in seinem Profil nutzen —.
  • Einschränkung der Verarbeitung in den gesetzlich vorgesehenen Fällen.
  • Widerspruch gegen die auf dem berechtigten Interesse beruhende Verarbeitung.
  • Übertragbarkeit seiner Daten an einen anderen Verantwortlichen (JSON-Format, per Export).
  • Widerruf der Einwilligung jederzeit, sofern die Verarbeitung darauf beruht, ohne rückwirkende Wirkung.
  • Keiner automatisierten Entscheidung unterworfen zu werden mit rechtlicher oder ähnlicher Wirkung.

Zur Ausübung dieser Rechte genügt eine Nachricht an privacy@qartalia.com unter Angabe des auszuübenden Rechts. Der Verantwortliche beantwortet das Ersuchen innerhalb von höchstens einem Monat, je nach Komplexität verlängerbar. Sind Sie der Auffassung, dass Ihren Rechten nicht ordnungsgemäß nachgekommen wurde, können Sie eine Beschwerde bei der Agencia Española de Protección de Datos (spanische Datenschutzbehörde; C/ Jorge Juan, 6, 28001 Madrid; elektronische Geschäftsstelle: sedeagpd.gob.es) einreichen, unbeschadet jedes anderen verwaltungs- oder gerichtlichen Rechtsbehelfs.

Weitere Informationen:

Rechtsgrundlage: Rechte: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Übertragbarkeit (Art. 20), Widerspruch (Art. 21) und automatisierte Entscheidungen (Art. 22) der DSGVO; Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO). Modalitäten und Frist der Ausübung: Art. 12 DSGVO und Art. 12 bis 18 LOPDGDD. Recht auf Beschwerde bei der Aufsichtsbehörde: Art. 77 DSGVO und Art. 37 LOPDGDD.

13. Sicherheitsmaßnahmen

Der Verantwortliche wendet geeignete technische und organisatorische Maßnahmen an, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten, darunter:

  • Verschlüsselung der Kommunikation über das HTTPS/TLS-Protokoll.
  • Speicherung der Passwörter verschlüsselt mit bcrypt; sie werden niemals im Klartext gespeichert.
  • Strikte Trennung nach Unternehmen: Die Daten jedes Kunden sind nur für dessen autorisierte Nutzer zugänglich.
  • Tägliche verschlüsselte Sicherungskopien, 14 Tage aufbewahrt.
  • Audit-Protokoll aller kritischen Aktionen.
  • Automatische Sperrung nach fehlgeschlagenen Anmeldeversuchen.

Im Falle einer Sicherheitsverletzung, die ein Risiko für die Rechte der Personen mit sich bringt, meldet der Verantwortliche diese der Aufsichtsbehörde und gegebenenfalls den betroffenen Personen.

14. Änderungen dieser Erklärung

Der Verantwortliche kann diese Erklärung aktualisieren, um sie an regulatorische oder dienstbezogene Änderungen anzupassen. Wesentliche Änderungen werden auf geeignete Weise mitgeteilt und gegebenenfalls wird eine erneute Einwilligung eingeholt. Das Datum der letzten Version steht in der Kopfzeile.

15. Anwendbares Recht

Die beschriebene Datenverarbeitung unterliegt der Verordnung (EU) 2016/679 (DSGVO), dem spanischen Organgesetz 3/2018 (LOPDGDD) und dem spanischen Gesetz 34/2002 (LSSI-CE) sowie den übrigen anwendbaren spanischen und unionsrechtlichen Vorschriften.

Rechtsquellen und Verweise

  • Verordnung (EU) 2016/679 (DSGVO). Datenschutz-Grundverordnung.
  • Spanisches Organgesetz 3/2018 (LOPDGDD). Schutz personenbezogener Daten und Gewährleistung digitaler Rechte.
  • Spanisches Gesetz 34/2002 (LSSI-CE). Dienste der Informationsgesellschaft und elektronischer Geschäftsverkehr.
  • Durchführungsbeschluss (EU) 2023/1795. Angemessenheit des EU–US Data Privacy Framework (10. Juli 2023).
  • Durchführungsbeschluss (EU) 2021/914. Standardvertragsklauseln für internationale Übermittlungen.
  • Spanisches Handelsgesetzbuch (Königliches Dekret vom 22. August 1885). Art. 30 (Aufbewahrung der Buchführungsunterlagen).
  • Spanisches allgemeines Steuergesetz 58/2003. Art. 66 bis 70 (steuerliche Verjährung).
  • Agencia Española de Protección de Datos (AEPD). Aufsichtsbehörde und Leitlinien (Cookies, Informationspflicht).
← Zur Startseite