1. Anwendungsbereich
Diese Hinweise beschreiben die Verarbeitung personenbezogener Daten im Zusammenhang mit der Anlagenregistrierung. Gegenstand sind die Angaben zu natürlichen Personen, die dabei erhoben werden – insbesondere zu registrierenden Personen, betrieblichen Ansprechpartnern und Notfallkontakten in den Notfallplänen.
Die Verarbeitung im Zusammenhang mit dem App-Retter-Konto, der Registrierung, der Qualifikationsprüfung und der Bereitschaftsverwaltung ist in den Datenschutzhinweisen für App-Retter beschrieben. Die Verarbeitung im konkreten Notfall – Alarmierung, Einsatzkoordination, Kommunikation und Einsatzdokumentation – ist in den Datenschutzhinweisen zur Notfallverarbeitung beschrieben.
2. Betroffene Personen
registrierende Personen und vertretungsberechtigte Personen des Anlagenbetreibers;
betriebliche Ansprechpartner, Betriebsführer, Bereitschaftskontakte und Servicekontakte;
sonstige Personen, deren Kontaktdaten oder Funktion in Notfallplänen, Unterlagen oder Freitexten genannt werden, etwa Schlüsselverwahrer und Rettungsbeauftragte.
3. Verarbeitete Daten
- Stammdaten der handelnden Personen: Name, Funktion und organisatorische Zuordnung;
- Kontaktdaten: geschäftliche E-Mail-Adresse, Telefon- und Mobilnummer, Funktionspostfach; vorrangig Funktionskontakte wie Leitwarte, Bereitschaftsnummer oder Sammelpostfach;
- Personenbezogene Angaben in Notfallplänen: Namen, Funktionen und Erreichbarkeiten von Ansprechpartnern, Schlüsselverwahrern, Bereitschaftsdiensten und Rettungsbeauftragten sowie personenbezogene Angaben in Freitextfeldern;
- Zugangs- und Berechtigungsdaten: Benutzerkonten des ERWIN-WebPortals, zugewiesene Rollen und Anlagenzuordnungen, Protokolle über Anmeldungen und Änderungen;
- Vertragsbezogene Angaben: Angaben zur vertretungsberechtigten Person, Vertragsstand, Zeitpunkt und Wortlaut erteilter Einwilligungen sowie zugehörige Nachweise.
Nicht Gegenstand dieser Hinweise: Anlagen- und Standortdaten wie WEA-ID, Koordinaten, Windpark, Hersteller, Typ und Nabenhöhe beziehen sich auf eine technische Anlage und nicht auf eine natürliche Person. Sie sind daher keine personenbezogenen Daten im Sinne von Art. 4 Nr. 1 DSGVO. Dasselbe gilt für Zufahrtsbeschreibungen, Wegpunkte und Zugangscodes, soweit diese keinen Bezug zu einer bestimmten Person aufweisen.
Dass diese Angaben nicht dem Datenschutzrecht unterliegen, bedeutet nicht, dass sie ungeschützt sind. Zugangscodes, Notfallpläne und Zufahrtsinformationen werden aus Gründen der Anlagen- und Betriebssicherheit vertraulich behandelt, rollenbezogen freigegeben und im Rahmen der technischen und organisatorischen Maßnahmen von PulseTEC geschützt.
Ausnahme: Ist der Anlagenbetreiber eine natürliche Person oder eine Personengesellschaft, deren Gesellschafter natürliche Personen sind – etwa bei Einzelanlagen oder Bürgerwindparks –, können Betreibername, Anschrift und die Zuordnung zu einer bestimmten Anlage personenbezogene Daten sein. In diesem Fall gelten diese Hinweise auch für die betreffenden Angaben.
4. Herkunft der Daten und Information von Ansprechpartnern
Ein Teil der verarbeiteten Daten stammt nicht von den betroffenen Personen selbst: Notfallkontakte, betriebliche Ansprechpartner, Bereitschafts- und Servicekontakte werden vom Anlagenbetreiber, vom Betriebsführer oder vom Serviceunternehmen benannt und in ERWIN hinterlegt.
Für die Speicherung dieser Daten im ERWIN-Anlagenregister und ihre Bereitstellung im Einsatzfall ist PulseTEC Verantwortlicher. Die benennende Organisation stellt sicher, dass sie zur Weitergabe der Kontaktdaten an PulseTEC berechtigt ist. Sie informiert die benannten Personen vor der Übermittlung über die Weitergabe an PulseTEC und über diese Datenschutzhinweise; hierzu ist sie gegenüber PulseTEC vertraglich verpflichtet. PulseTEC stellt einen vorformulierten Informationstext bereit.
5. Verantwortliche Stellen
5.1 Kontakt PulseTEC
PulseTEC GmbH, Hochackerstraße 63, 85521 Riemerling, Deutschland
Geschäftsführer: Dr. Martin Kleehaus
E-Mail: info@pulsetec.de
Datenschutzkontakt: datenschutz@pulsetec.de
Datenschutzbeauftragter: heyData GmbH, Schützenstraße 5, 10117 Berlin, www.heydata.eu, datenschutz@heydata.eu.
Zuständige Aufsichtsbehörde: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
5.2 Abgrenzung der Verantwortlichkeiten
Die datenschutzrechtliche Rolle von PulseTEC hängt vom jeweiligen Verarbeitungsvorgang ab:
Für den Abschluss und die Durchführung des Lizenzvertrags, die Aktivierung von Anlagen, die Speicherung der Anlagen- und Notfallinformationen einschließlich der Notfallkontakte im ERWIN-Anlagenregister sowie die zugehörige Nachweisführung ist PulseTEC Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO.
Für die Einsatzkoordination sowie für eigene Team- und Kontaktdaten, die Betriebsführer und Serviceunternehmen mit kostenpflichtigem Zugang im ERWIN-WebPortal verarbeiten, ist die jeweilige Organisation Verantwortliche; PulseTEC handelt insoweit als Auftragsverarbeiter nach Art. 28 DSGVO. Übermitteln diese Organisationen im Auftrag des Anlagenbetreibers Angaben zu dessen Anlagen, bleibt es für das Anlagenregister bei der Verantwortlichkeit von PulseTEC.
Für die Verarbeitung im konkreten Notfall gelten die Datenschutzhinweise zur Notfallverarbeitung mit der dort dargestellten Rollenverteilung.
5.3 Nutzung des ERWIN-WebPortals
Betriebsführer und Serviceunternehmen mit entgeltlichem Zugang zum ERWIN-WebPortal koordinieren Einsätze und verwalten eigene Teams eigenverantwortlich. Für diese Verarbeitungen sind sie Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO; PulseTEC stellt lediglich die technische Plattform bereit und handelt insoweit als Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO.
6. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage | Erläuterung |
|---|---|---|
| Vertragsanbahnung und Prüfung der Angaben | Art. 6 Abs. 1 lit. b DSGVO bei natürlichen Vertragspartnern; sonst Art. 6 Abs. 1 lit. f DSGVO | Durchführung vorvertraglicher Maßnahmen beziehungsweise berechtigtes Interesse an einer nachvollziehbaren Prüfung im unternehmerischen Verkehr. |
| Vertragsschluss und Aktivierung der WEA | Art. 6 Abs. 1 lit. b und/oder lit. f DSGVO | Durchführung des Lizenzvertrags und Kommunikation mit Ansprechpartnern. |
| Speicherung der Notfallkontakte und Bereitstellung im Einsatz | Art. 6 Abs. 1 lit. f DSGVO; im Einsatz zusätzlich lit. d DSGVO | Berechtigtes Interesse an schneller Erreichbarkeit betrieblicher Ansprechpartner im Notfall; Schutz lebenswichtiger Interessen. |
| Überprüfung und Aktualisierung der Notfallinformationen | Art. 6 Abs. 1 lit. b und lit. f DSGVO | Aktualität sicherheitsrelevanter Daten. |
| Nachweis von Erklärungen und Rechtsverteidigung | Art. 6 Abs. 1 lit. f DSGVO; gegebenenfalls lit. c DSGVO | Dokumentation von Vertragsschluss, Änderungen und rechtlichen Pflichten. |
| Freiwillige Produkt- und Veranstaltungsinformationen | Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 Nr. 2 UWG | Nur bei gesonderter, freiwilliger Einwilligung; jederzeit mit Wirkung für die Zukunft widerrufbar. |
| Referenznennung | Art. 6 Abs. 1 lit. a DSGVO | Nur bei gesonderter, freiwilliger Einwilligung. |
7. Empfänger
Anlagenbetreiber, Betriebsführer und zuständige Serviceunternehmen, soweit sie für die betreffende Anlage berechtigt sind;
PulseTEC-interne berechtigte Stellen für Registrierung, Vertragsverwaltung, Support und Sicherheit;
von PulseTEC eingesetzte Hosting-, E-Mail-, Support- und Sicherheitsdienstleister auf Grundlage von Verträgen nach Art. 28 DSGVO;
im Notfall zusätzlich: die auslösende oder koordinierende Leitstelle sowie alarmierte App-Retter, nach Maßgabe der Datenschutzhinweise zur Notfallverarbeitung;
Behörden, Gerichte, Versicherer oder Rechtsberater, soweit gesetzlich erforderlich oder zur Rechtsverteidigung notwendig;
Steuerberater und Wirtschaftsprüfer im Rahmen ihrer gesetzlichen Aufgaben.
Daten werden rollen- und anlagenbezogen bereitgestellt. Notfallpläne, Zugangscodes und Notfallkontakte werden Leitstellen und App-Rettern ausschließlich während eines laufenden Einsatzes und nur im erforderlichen Umfang zugänglich gemacht.
8. Verarbeitung außerhalb der EU und des EWR
Die Verarbeitung erfolgt auf Servern innerhalb der Europäischen Union. Soweit für Karten- und Navigationsdienste oder für die Zustellung von Benachrichtigungen Anbieter mit Sitz außerhalb der EU eingesetzt werden, stützt sich die Übermittlung auf einen Angemessenheitsbeschluss der Europäischen Kommission oder hilfsweise auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Eine Kopie der Garantien erhalten Sie über datenschutz@pulsetec.de.
9. Speicherdauer und Löschung
Personenbezogene Daten werden nur so lange gespeichert, wie dies für den jeweiligen Verarbeitungszweck erforderlich ist oder verbindliche Aufbewahrungspflichten bestehen.
| Datenkategorie | Speicherdauer | Grundlage |
|---|---|---|
| Nicht zustande gekommene Verträge | 6 Monate ab Versand des Vertragsangebots | Klärung, Missbrauchsprävention, Nachweis |
| Vertrags-, Aktivierungs- und Nachweisdaten einschließlich Protokoll des Vertragsschlusses | Vertragsdauer zuzüglich 3 Jahre zum Schluss des Jahres, in dem der Vertrag endet | §§ 195, 199 Abs. 1 BGB; soweit Handelsbriefe oder Buchungsbelege betroffen sind, zusätzlich 6 bzw. 10 Jahre nach § 257 HGB und § 147 AO |
| Notfallkontakte, Ansprechpartner und übrige Anlagen- und Notfallinformationen | 3 Monate nach Vertragsende, soweit nicht Bestandteil einer aufzubewahrenden Einsatzdokumentation | Zweckfortfall; Ermöglichung einer Verlängerung ohne Neuerfassung (Ziffer 15.3 des Lizenzvertrags) |
| Notfallpläne | 30 Tage nach Vertragsende, soweit nicht Bestandteil einer aufzubewahrenden Einsatzdokumentation | Zweckfortfall |
| Benutzerkonten im ERWIN-WebPortal | bis Vertragsende oder Sperrung; Löschung innerhalb von 30 Tagen | Zweckfortfall |
| Anmelde- und Änderungsprotokolle | 6 Monate | IT-Sicherheit, Nachvollziehbarkeit von Änderungen |
Aufbewahrung im Streitfall (Legal Hold): Bestehen konkrete Anhaltspunkte für einen Rechtsstreit, ein behördliches oder staatsanwaltschaftliches Verfahren oder einen geltend gemachten Anspruch, werden die betroffenen Daten von der automatischen Löschung ausgenommen, gekennzeichnet und bis zur abschließenden Klärung eingeschränkt verarbeitet (Art. 17 Abs. 3 lit. e, Art. 18 Abs. 2 DSGVO). Die Aussetzung wird dokumentiert und regelmäßig überprüft.
Erforderlichkeit der Bereitstellung: Die Angaben zu Anlage, Zufahrt, Zugang, Notfallplan und Notfallkontakten sind für die Registrierung und den Betrieb von ERWIN erforderlich. Ohne diese Angaben kann eine Anlage nicht aktiviert und im Notfall nicht angefahren werden; ein Vertragsschluss ist dann nicht möglich. Die Angaben zu freiwilligen Produktinformationen und zur Referenznennung sind freiwillig; ihre Verweigerung hat keine Nachteile.
10. Datensicherheit
rollenbasierte Berechtigungen und Prinzip der minimalen Rechte;
Verschlüsselung der Übertragung und angemessene Sicherung gespeicherter Daten;
Protokollierung sicherheitsrelevanter Zugriffe und Änderungen;
Backup-, Wiederherstellungs- und Notfallverfahren;
regelmäßige Prüfung der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO.
11. Rechte betroffener Personen
Sie haben das Recht auf Auskunft, Berichtigung, Löschung und Einschränkung der Verarbeitung, auf Datenübertragbarkeit, soweit anwendbar, auf Widerruf einer Einwilligung sowie auf Beschwerde bei einer Datenschutzaufsichtsbehörde.
Widerspruchsrecht: Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihrer Daten Widerspruch einzulegen, soweit diese auf Art. 6 Abs. 1 lit. f DSGVO beruht (Art. 21 Abs. 1 DSGVO). Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Wir beantworten Anträge unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Geht ein Antrag während eines laufenden Einsatzes ein, bearbeiten wir ihn nach Einsatzabschluss innerhalb dieser Frist. Einen Löschantrag zu Daten, die zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind, können wir nach Art. 17 Abs. 3 lit. e DSGVO ablehnen; wir teilen Ihnen dies mit.
Zentrale Anlaufstelle: datenschutz@pulsetec.de.
12. Änderungen dieser Hinweise
PulseTEC passt diese Hinweise an, wenn sich die Verarbeitung oder die Rechtslage ändert. Über wesentliche Änderungen informiert PulseTEC die betroffenen Organisationen und Ansprechpartner rechtzeitig in Textform. Es gilt jeweils die zum Zeitpunkt der Verarbeitung aktuelle Fassung.