‹ Zurück zur Anmeldung

Datenschutzerklärung

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung in diesem System ist:
[Name des Hotels / Betreibergesellschaft, Anschrift, E-Mail]

2. Grundprinzip: lokale Verarbeitung

Dieses Digital-Signage-System läuft vollständig auf einem Server innerhalb des Hauses. Es findet keine Übertragung von Veranstaltungs-, Firmen- oder Benutzerdaten an Cloud-Dienste oder sonstige Dritte statt.

2a. Verschlüsselung (Stand der Technik, Art. 32 DSGVO)

Freitexte mit möglichem Personenbezug – Ticket-Betreff und -Beschreibung, Antworten der Administration sowie interne Notizen zu Firmen und Veranstaltungen – werden verschlüsselt gespeichert (AES-256-GCM). Der Schlüssel wird getrennt von der Datenbank außerhalb des Anwendungsordners abgelegt, sodass Kopien der Datenbank (z. B. Backups) keine lesbaren personenbezogenen Inhalte enthalten. Passwörter werden ausschließlich als scrypt-Hash mit Salt gespeichert und sind technisch nicht rückrechenbar.

3. Verarbeitete Daten

  • Benutzerkonten der Mitarbeiter: Benutzername, Anzeigename, Rolle sowie ein Passwort-Hash (scrypt mit Salt; Passwörter werden nie im Klartext gespeichert). Rechtsgrundlage: Art. 6 Abs. 1 lit. b/f DSGVO (Durchführung des Beschäftigungsverhältnisses / berechtigtes Interesse an der Zugriffskontrolle).
  • Veranstaltungsdaten: Firmenname, Veranstaltungstitel, Logo, Raum und Zeitraum – geschäftliche Angaben zur Raumbeschilderung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung gegenüber dem buchenden Unternehmen).
  • Änderungsprotokoll: Zu jeder Veranstaltung wird gespeichert, welches Benutzerkonto sie angelegt bzw. zuletzt geändert hat (Nachvollziehbarkeit, Art. 6 Abs. 1 lit. f DSGVO).
  • Support-Tickets: Betreff, Beschreibung und Ersteller – zur internen Störungsbearbeitung.
  • Sitzungs-Cookie: Nach der Anmeldung wird ein technisch notwendiges Cookie („sid") gesetzt (HttpOnly, Ablauf nach 12 Stunden). Es dient ausschließlich der Anmeldung; ein Tracking findet nicht statt.

4. Externe Abrufe durch den Server

  • Nachrichten: Der Server ruft Schlagzeilen eines öffentlichen RSS-Feeds ab (Standard: tagesschau.de). Dabei wird nur die IP-Adresse des Servers an den Feed-Anbieter übertragen – keine Nutzerdaten.
  • Wetter: Die Vorhersage wird über Open-Meteo (api.open-meteo.com) abgerufen – ohne Konto, ohne Schlüssel, ohne personenbezogene Daten.

Die Anzeigebildschirme selbst kommunizieren ausschließlich mit dem lokalen Server.

5. Speicherdauer und Löschung

Veranstaltungs- und Firmendaten werden gespeichert, solange sie für die Beschilderung und Wiederverwendung benötigt werden, und können jederzeit in der Verwaltung gelöscht werden. Beim Löschen eines Firmenverzeichnis-Eintrags wird auch die Logo-Datei entfernt. Benutzerkonten werden beim Ausscheiden des Mitarbeiters gelöscht.

6. Ihre Rechte

Betroffene haben nach der DSGVO das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Widerspruch sowie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde. Wenden Sie sich dazu an den oben genannten Verantwortlichen.

Hinweis: Platzhalter in rosa vor Inbetriebnahme ausfüllen (Datei: public/datenschutz.html). Diese Vorlage ersetzt keine Rechtsberatung.