Datenschutzerklärung
1. Allgemeine Informationen
Der Schutz personenbezogener Daten ist uns ein besonderes Anliegen. Personenbezogene Daten werden ausschließlich im Einklang mit den geltenden datenschutzrechtlichen Bestimmungen verarbeitet, insbesondere mit der Datenschutz-Grundverordnung – DSGVO –, dem österreichischen Datenschutzgesetz – DSG – und dem Telekommunikationsgesetz 2021 – TKG 2021.
Diese Datenschutzerklärung informiert darüber, welche personenbezogenen Daten beim Besuch dieser Website und bei der Nutzung der SHIYA-Anwendung verarbeitet werden, zu welchen Zwecken die Verarbeitung erfolgt, auf welcher Rechtsgrundlage sie beruht und welche Rechte betroffenen Personen zustehen.
2. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung ist:
Herbert Günther Fraydl Einzelunternehmer Auftreten unter der Marke SHIYA
Bgm.-Michael-Grier-Gasse 2, Haus 38 2700 Katzelsdorf Österreich
Telefon: +43 676 66 56 321 E-Mail: herbert@beratungszone.at
Ein Datenschutzbeauftragter wurde nicht bestellt, da derzeit keine gesetzliche Verpflichtung zur Bestellung besteht.
3. Hosting und technische Bereitstellung
Diese Website (shiya.at) und die SHIYA-Anwendung (app.shiya.at) werden über die Hosting-Infrastruktur der folgenden Anbieterin bereitgestellt:
Vercel Inc. San Francisco, Kalifornien USA
Beim Aufruf der Website oder der Anwendung verarbeitet Vercel technische Zugriffsdaten, die für die Bereitstellung, Sicherheit, Stabilität und Funktionsfähigkeit erforderlich sind. Dabei können insbesondere folgende Daten verarbeitet werden:
* IP-Adresse des verwendeten Endgeräts * Datum und Uhrzeit des Zugriffs * aufgerufene Seite oder Datei * verwendeter Browser und Browserversion * verwendetes Betriebssystem * Status des Seitenaufrufs * technische Fehler- und Sicherheitsinformationen
Die Verarbeitung erfolgt zur technischen Bereitstellung, zur Gewährleistung eines sicheren und stabilen Betriebs, zur Erkennung und Abwehr missbräuchlicher Zugriffe sowie zur Fehleranalyse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht im sicheren, stabilen und funktionsfähigen Betrieb des Internetauftritts und der Anwendung.
Mit Vercel besteht eine Vereinbarung über die Auftragsverarbeitung gemäß Art. 28 DSGVO. Server- und Protokolldaten werden nur so lange gespeichert, wie dies zur Erreichung der genannten Zwecke oder zur Erfüllung gesetzlicher Verpflichtungen erforderlich ist.
4. Datenbank und Authentifizierung
Für die Speicherung der Anwendungsdaten und die Anmeldung an der SHIYA-Anwendung wird die Plattform der folgenden Anbieterin eingesetzt:
Supabase, Inc. USA Datenbank-Standort: Region EU-West (Paris, Frankreich)
Dabei können insbesondere folgende Daten verarbeitet werden:
* Zugangsdaten der Nutzer:innen der Anwendung (E-Mail-Adresse, verschlüsselt gespeicherte Passwörter, Sitzungsdaten) * die in der Anwendung gespeicherten Organisations-, Befragungs- und Auswertungsdaten
Die Anwendungsdaten werden in der Europäischen Union (Paris, Frankreich) gespeichert. Mit Supabase besteht eine Vereinbarung über die Auftragsverarbeitung gemäß Art. 28 DSGVO.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Anwendung), Art. 6 Abs. 1 lit. f DSGVO (sicherer Betrieb).
5. E-Mail-Versand
Für den Versand operativer E-Mails (insbesondere Einladungen zu Befragungen, Erinnerungen und Verwaltungs-E-Mails) wird der Dienst der folgenden Anbieterin eingesetzt:
Resend, Inc. USA
Dabei können insbesondere E-Mail-Adresse, Anzeigename und technische Zustellinformationen verarbeitet werden. Mit Resend besteht eine Vereinbarung über die Auftragsverarbeitung gemäß Art. 28 DSGVO.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. f DSGVO.
6. Verarbeitung in der SHIYA-Anwendung (Befragungen)
Die SHIYA-Anwendung dient der Diagnose und Entwicklung psychologischer Sicherheit in Organisationen. Dabei gelten folgende Grundsätze:
* Die Teilnahme an Befragungen erfolgt über personalisierte oder anonyme Zugangslinks (Tokens), die ausschließlich serverseitig verarbeitet werden. * Antworten werden ausschließlich aggregiert ausgewertet. Auswertungen unterliegen Mindestfallzahlen und Redaction-Regeln; kleine Gruppen werden nicht sichtbar gemacht. * Einzelantworten und Tokenwerte werden nicht in Dashboards oder Reports angezeigt.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der mit der jeweiligen Kundenorganisation vereinbarten Leistungen), Art. 6 Abs. 1 lit. f DSGVO sowie gegebenenfalls Art. 6 Abs. 1 lit. a DSGVO, soweit eine Einwilligung eingeholt wird.
7. Verschlüsselte Datenübertragung
Diese Website und die Anwendung verwenden eine verschlüsselte HTTPS-Verbindung. Dadurch werden Daten, die zwischen dem verwendeten Endgerät und der Website übertragen werden, grundsätzlich vor dem unbefugten Mitlesen durch Dritte geschützt.
8. Kontaktaufnahme
Eine Kontaktaufnahme ist per E-Mail oder telefonisch möglich. Dabei können insbesondere Name, E-Mail-Adresse, Telefonnummer, Inhalt der Nachricht, Unternehmen oder Organisation sowie der Zeitpunkt der Kontaktaufnahme verarbeitet werden.
Die Verarbeitung erfolgt zur Bearbeitung und Beantwortung der Anfrage sowie für mögliche Anschlussfragen.
Rechtsgrundlagen:
* Art. 6 Abs. 1 lit. b DSGVO, sofern die Kontaktaufnahme der Vorbereitung oder Durchführung eines Vertrags dient * Art. 6 Abs. 1 lit. f DSGVO bei allgemeinen geschäftlichen Anfragen * Art. 6 Abs. 1 lit. a DSGVO, sofern die Verarbeitung auf einer ausdrücklichen Einwilligung beruht
Die Daten werden so lange gespeichert, wie dies zur Bearbeitung der Anfrage erforderlich ist. Darüber hinaus können sie gespeichert werden, wenn gesetzliche Aufbewahrungspflichten bestehen oder die Speicherung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
9. Cookies
Diese Website und die Anwendung verwenden ausschließlich technisch notwendige Cookies, insbesondere Sitzungs- und Authentifizierungs-Cookies für die Anmeldung an der Anwendung. Es werden keine Analyse-, Tracking- oder Marketing-Cookies eingesetzt.
Rechtsgrundlagen: die einschlägigen Bestimmungen des TKG 2021 für technisch notwendige Speicherungen sowie Art. 6 Abs. 1 lit. f DSGVO.
10. Verlinkungen zu externen Websites
Diese Website kann Links zu externen Websites Dritter enthalten. Beim bloßen Anzeigen eines externen Links werden grundsätzlich noch keine personenbezogenen Daten an den jeweiligen Anbieter übermittelt. Erst wenn der Link aktiv angeklickt wird, wird die Website des jeweiligen Anbieters aufgerufen. Ab diesem Zeitpunkt ist der jeweilige Anbieter für die Verarbeitung personenbezogener Daten verantwortlich. Es gelten die Datenschutzinformationen des jeweiligen externen Anbieters.
11. Geschäftliche Kommunikation
Im Rahmen von Anfragen, Beratungsleistungen, Produktinformationen, Angeboten und geschäftlichen Beziehungen können personenbezogene Daten von Interessent:innen, Kund:innen, Ansprechpartner:innen und Geschäftspartner:innen verarbeitet werden, insbesondere Stamm- und Kontaktdaten, Unternehmen und berufliche Funktion, Kommunikationsinhalte, Angebots- und Vertragsdaten, Termin- und Projektdaten, Abrechnungs- und Zahlungsdaten sowie Dokumentationsdaten.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO, Art. 6 Abs. 1 lit. f DSGVO.
12. Empfänger personenbezogener Daten
Personenbezogene Daten werden nur weitergegeben, wenn dies zur Erfüllung der genannten Zwecke erforderlich ist, eine gesetzliche Verpflichtung besteht, eine Einwilligung vorliegt oder ein berechtigtes Interesse die Weitergabe rechtfertigt.
Mögliche Empfänger sind insbesondere:
* Vercel Inc. (Hosting) * Supabase, Inc. (Datenbank und Authentifizierung) * Resend, Inc. (E-Mail-Versand) * IT- und Wartungsdienstleister * Steuerberatung und Buchhaltung * Banken und Zahlungsdienstleister * Rechtsberatung * Behörden und Gerichte * sonstige Auftragsverarbeiter
Auftragsverarbeiter werden sorgfältig ausgewählt und verarbeiten personenbezogene Daten ausschließlich nach dokumentierter Weisung und auf Grundlage einer Vereinbarung gemäß Art. 28 DSGVO.
13. Datenübermittlung in Drittländer
Die eingesetzten Anbieter Vercel, Supabase und Resend haben ihren Sitz in den USA. Die Anwendungsdaten selbst werden in der Europäischen Union gespeichert (Datenbank-Region Paris, Frankreich); im Rahmen der technischen Bereitstellung und des E-Mail-Versands kann jedoch eine Übermittlung personenbezogener Daten in die USA nicht ausgeschlossen werden.
Eine solche Übermittlung erfolgt nur unter Einhaltung der gesetzlichen Voraussetzungen, insbesondere gestützt auf:
* einen Angemessenheitsbeschluss der Europäischen Kommission (EU-U.S. Data Privacy Framework), soweit der jeweilige Anbieter zertifiziert ist * geeignete Garantien, insbesondere Standardvertragsklauseln gemäß Art. 46 DSGVO
14. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie dies für den jeweiligen Verarbeitungszweck erforderlich ist. Darüber hinaus können Daten gespeichert werden, wenn gesetzliche Aufbewahrungsfristen bestehen oder die weitere Speicherung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Nach Wegfall des Verarbeitungszwecks und Ablauf gesetzlicher Aufbewahrungsfristen werden die Daten gelöscht oder anonymisiert.
15. Datensicherheit
Es werden angemessene technische und organisatorische Sicherheitsmaßnahmen getroffen, um personenbezogene Daten vor Verlust, unbefugtem Zugriff, unrechtmäßiger Verarbeitung, Veränderung oder Offenlegung zu schützen. Zu den Maßnahmen gehören insbesondere:
* verschlüsselte Datenübertragung * Zugriffsbeschränkungen sowie Berechtigungs- und Rollenkonzepte * Mindestfallzahlen und Redaction-Regeln in Auswertungen * regelmäßige Software- und Sicherheitsupdates * sichere Passwortrichtlinien * Datensicherungen * sorgfältige Auswahl von Auftragsverarbeitern
16. Keine automatisierte Entscheidungsfindung
Es findet keine ausschließlich automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO statt. Sofern sich dies künftig ändert, werden betroffene Personen gesondert über die eingesetzte Logik, die Tragweite und die angestrebten Auswirkungen informiert.
17. Rechte betroffener Personen
Betroffenen Personen stehen nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte zu:
Recht auf Auskunft
Es kann Auskunft darüber verlangt werden, ob und welche personenbezogenen Daten verarbeitet werden.
Recht auf Berichtigung
Es kann die Berichtigung unrichtiger und die Vervollständigung unvollständiger personenbezogener Daten verlangt werden.
Recht auf Löschung
Unter bestimmten Voraussetzungen kann die Löschung personenbezogener Daten verlangt werden.
Recht auf Einschränkung der Verarbeitung
Unter bestimmten Voraussetzungen kann verlangt werden, dass die Verarbeitung personenbezogener Daten eingeschränkt wird.
Recht auf Datenübertragbarkeit
Unter bestimmten Voraussetzungen kann verlangt werden, die bereitgestellten personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten.
Widerspruchsrecht
Einer Verarbeitung, die auf Art. 6 Abs. 1 lit. e oder lit. f DSGVO gestützt wird, kann widersprochen werden. Dies gilt insbesondere für eine Verarbeitung zu Zwecken der Direktwerbung.
Widerruf einer Einwilligung
Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
Beschwerderecht
Es besteht das Recht, Beschwerde bei einer Datenschutzaufsichtsbehörde einzulegen.
In Österreich ist dies:
Österreichische Datenschutzbehörde Barichgasse 40–42 1030 Wien Österreich
18. Ausübung der Datenschutzrechte
Zur Ausübung der Datenschutzrechte kann folgende Kontaktadresse verwendet werden:
Herbert Günther Fraydl, MSc E-Mail: herbert@beratungszone.at
Um unberechtigte Zugriffe auf personenbezogene Daten zu verhindern, kann bei begründeten Zweifeln an der Identität ein geeigneter Identitätsnachweis verlangt werden.
19. Pflicht zur Bereitstellung personenbezogener Daten
Die Bereitstellung personenbezogener Daten ist grundsätzlich freiwillig. Bestimmte Daten können jedoch erforderlich sein, um Anfragen zu bearbeiten, Leistungen anzubieten, Verträge abzuschließen oder gesetzliche Pflichten zu erfüllen. Werden erforderliche Daten nicht bereitgestellt, kann die gewünschte Leistung möglicherweise nicht erbracht werden.
20. Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung kann angepasst werden, wenn sich rechtliche, technische oder organisatorische Rahmenbedingungen oder die eingesetzten Dienste ändern. Es gilt die jeweils auf dieser Website veröffentlichte aktuelle Fassung.
Stand: Juli 2026