Wer für die Datenverarbeitung verantwortlich ist und wie du Kontakt aufnimmst.
Verantwortung
Verantwortlicher
Verantwortlicher im Sinne der DSGVO (Art. 4 Nr. 7), Diensteanbieter im Sinne des § 5 ECG sowie Medieninhaber im Sinne des § 25 MedienG ist die AI Finance Association Europe – Verein für europäische Innovationen im Finanzbereich (ZVR-Zahl 1153480125), Friedrich Janik-Gasse 3, 2345 Brunn am Gebirge, Österreich, vertreten durch den Präsidenten Leszek Downarowicz. Erreichbar unter aifae.org@gmail.com.
Permutis ist die Produktbezeichnung der vom Verantwortlichen betriebenen Plattform für den nicht-kommerziellen Tausch zwischen Nutzern. Auf der Plattform Permutis wird zwischen Nutzern kein Geld ausgetauscht; Plattformleistungen (Abos, Credits, Founders Club) sind Angebote des Betreibers an Nutzer und niemals ein Preis für einen konkreten Nutzer-Tausch.
Datenschutzkontakt
Kontaktstelle für Auskunft, Berichtigung, Löschung, Widerspruch, Datenübertragbarkeit, Widerruf von Einwilligungen und sonstige Datenschutzanfragen ist die im Impressum genannte Kontaktadresse: aifae.org@gmail.com.
Datenschutzanfragen sollten möglichst die betroffene E-Mail-Adresse, den betroffenen Vorgang und das konkrete Anliegen enthalten. Permutis kann zusätzliche Informationen anfordern, wenn dies erforderlich ist, um die anfragende Person sicher zu identifizieren oder Rechte Dritter zu schützen.
Stand
Stand: 10. September 2026. Diese Erklärung gilt für Website, Web-App und mobile Apps einschließlich Konto, Angeboten, Matching, Kommunikation, Verifizierung und Plattformleistungen.
Das Verzeichnis der Verarbeitungstätigkeiten wird intern nach Art. 30 DSGVO geführt und ist auf begründete Anfrage gegenüber der zuständigen Aufsichtsbehörde nachweisbar. Bei Änderungen an Funktionen, Dienstleistern, Speicherfristen, KI-Funktionen, Zahlungsprozessen oder internationalen Transfers wird diese Erklärung aktualisiert.
Welche Daten in Konto, Angeboten, Matches, Chat und Support verarbeitet werden.
Datenarten
Konto und Profil
Permutis verarbeitet Konto- und Profildaten wie Name oder Anzeigename, E-Mail-Adresse, Profilbild, Sprache, Region, Bewertungen, Planstatus, Verifizierungsstatus und Einstellungen. Hinzu kommen Login- und Authentifizierungsdaten, Geräte- und Sitzungsinformationen, Sicherheitsereignisse und technische Protokolldaten.
Diese Daten werden benötigt, um ein Konto anzulegen, Nutzer wiederzuerkennen, Profile anzuzeigen, Sicherheit zu gewährleisten, Missbrauch zu verhindern, Support leisten zu können und Funktionen wie Benachrichtigungen, Sprache, Sichtbarkeit oder Planlimits korrekt bereitzustellen.
Angebote, Bilder und Standort
Verarbeitet werden Angebotsdaten wie Titel, Beschreibung, Kategorie, Art des Angebots, Zustand, Verfügbarkeit, Bilder, Erstellungszeitpunkt, Aktualisierungen, Aktivstatus, Sichtbarkeit, gemeldete Probleme und technische Metadaten. Bilder können zusätzliche Informationen enthalten; Permutis soll EXIF- oder GPS-Metadaten soweit technisch vorgesehen entfernen oder minimieren.
Standort- oder Radiusdaten dienen der Umkreissuche, Sortierung und lokalen Relevanz. Öffentliche Darstellungen sollen keine exakte Privatadresse offenlegen. Je nach Funktion können ungefähre Entfernungen, Regionen oder Radiusinformationen angezeigt werden, damit Nutzer passende Tauschmöglichkeiten finden, ohne unnötig genaue Standortdaten zu veröffentlichen.
Swipe, Match, Chat, Bewertung und Support
Permutis verarbeitet Swipe-Entscheidungen, Matchdaten, Chatnachrichten, Lesestatus, Übergabe- oder Abschlussbestätigungen, Bewertungen, Reports, Support-Tickets, Benachrichtigungsdaten und Admin-Auditdaten. Diese Daten dokumentieren, welche Angebote zusammengeführt wurden und ob ein Tausch vorbereitet, durchgeführt, gemeldet oder bewertet wurde. Du kannst deinen genauen aktuellen Standort freiwillig einmalig im privaten Chat teilen. Position, Messzeit und gegebenenfalls Genauigkeit werden als normale Chatnachricht gespeichert; es findet kein Live-Tracking statt.
Chats sind grundsätzlich für die beteiligten Nutzer sichtbar. Zweckgebundene Staff-Einsicht kommt nur bei Reports, Supportfällen, Missbrauchsverdacht, Sicherheitsprüfungen, Fehleranalyse oder rechtlichen Pflichten in Betracht. Solche Zugriffe sollen rollenbasiert beschränkt, protokolliert und nur auf das notwendige Maß begrenzt werden. Für Standortnachrichten gelten die hier beschriebenen Empfänger-, Zugriffs- und Löschregeln. Erst wenn du eine Standortkarte in der Permutis-App ausdrücklich öffnest, wird der Standort an den gewählten Kartendienst übermittelt (Google Maps, Apple Maps, OpenStreetMap oder eine andere Karten-App). Entziehst du die Standortberechtigung im Betriebssystem oder Browser, verhindert dies weitere Erfassungen, löscht jedoch bereits gesendete Standortnachrichten nicht automatisch.
Wünsche, Profil- und Matching-Signale
Für passende Tauschvorschläge kann Permutis nutzerbezogene Wünsche und Signale auswerten, etwa gesuchte Kategorien, gewünschte Gegenstände oder Leistungen, Wunschlisten, bevorzugte Übergabeformen, Radius, ungefähren Standort, Sprache, Region, Geräte- oder App-Einstellungen, Swipe-Verhalten, Match- und Chat-Kontext, Bewertungen, gemeldete Interessen und die Eigenschaften der eigenen Angebote.
Zusätzlich können Profilangaben wie Volljährigkeitsstatus, freiwillig angegebene Altersgruppe, freiwillig angegebenes Geschlecht oder andere selbst gesetzte Präferenzen berücksichtigt werden, wenn dies für bessere Vorschläge, Sicherheit, Community-Schutz oder relevante Filter erforderlich ist. Solche Angaben dürfen nicht genutzt werden, um Nutzer unzulässig zu benachteiligen oder rechtlich geschützte Merkmale für diskriminierende Zwecke auszuwerten.
Cookies, Local Storage und ähnliche Technologien können Matching unterstützen, etwa indem Sprache, Suchfilter, Radius, zuletzt genutzte Kategorien, Cookie-Einwilligung oder Komforteinstellungen gespeichert werden. Nicht notwendige Tracking-, Analyse- oder Personalisierungs-Cookies werden dafür nur nach Einwilligung genutzt und müssen über die Cookie-Einstellungen widerrufbar bleiben.
Warum Permutis Daten verarbeitet und welche Rechtsgrundlagen in Betracht kommen.
Zwecke & Rechtsgrundlagen
Plattformbetrieb
Die Verarbeitung dient Kontoerstellung, Anmeldung, Profilanzeige, Angebotserstellung, Discovery, Swipe-Logik, Matching, Chat, Abschlussbestätigung, Bewertungen, Support, Benachrichtigungen, Missbrauchsabwehr und technischer Bereitstellung. Ohne bestimmte Daten kann Permutis zentrale Funktionen nicht zuverlässig anbieten.
Konto, Angebote, Tauschkommunikation und angeforderte Plattformfunktionen verarbeiten wir zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Gesetzliche Nachweis- und Aufbewahrungspflichten erfüllen wir nach Art. 6 Abs. 1 lit. c. Sicherheit und Missbrauchsabwehr beruhen auf unserem berechtigten Interesse am Schutz der Nutzer und des Dienstes (lit. f). Optionale Analyse, Marketing und einwilligungsabhängige Gerätezugriffe beruhen auf Einwilligung (lit. a).
Optimales Matching und Personalisierung
Permutis verarbeitet Matching-Signale, um Nutzern relevante Tauschmöglichkeiten, Wunsch-Kategorien, nahegelegene Angebote, ähnliche Interessen, passende Gegenleistungen und sichere Kommunikationswege vorzuschlagen. Das Ziel ist ein besserer Tausch-Fit: weniger irrelevante Vorschläge, bessere lokale Relevanz, passendere Kategorieempfehlungen und höhere Chance auf einen fairen Tausch.
Für die angeforderte Umkreissuche und Tauschvorschläge verarbeiten wir eigene Angebote, Suchwünsche, gewählten Ort und Radius sowie Swipe- und Matchdaten nach Art. 6 Abs. 1 lit. b DSGVO. Nicht notwendiges Tracking oder geräteübergreifende Personalisierung erfordert Einwilligung nach lit. a. Missbrauchserkennung dient dem berechtigten Schutz von Nutzern und Plattform nach lit. f.
Matching ist eine Empfehlungs- und Sortierfunktion. Es begründet keinen Anspruch auf ein Match, keinen Anspruch auf Sichtbarkeit, keine Verpflichtung zum Tausch und keine automatische Entscheidung mit rechtlicher Wirkung. Nutzer können Filter, Radius, Standortfreigaben, Cookie-Einwilligungen und freiwillige Profilangaben ändern oder widerrufen, soweit die Funktion dies vorsieht.
Sicherheit, Moderation und Rechtsdurchsetzung
Daten können verarbeitet werden, um Spam, Betrug, Geldforderungen, verbotene Inhalte, Sicherheitsrisiken, Regelverstöße, Mehrfachkonten, Phishing, Belästigung, Rechteverletzungen und Missbrauch zu erkennen, zu prüfen und zu dokumentieren. Dies schützt Nutzer, Plattformintegrität und die No-Money-Regel von Permutis.
Moderation, Betrugs- und Missbrauchsabwehr dienen unserem berechtigten Interesse an einer sicheren Plattform (Art. 6 Abs. 1 lit. f DSGVO). Gesetzlich erforderliche Auskünfte erfolgen nach lit. c. Zugriff auf gemeldete Inhalte ist auf zuständige Mitarbeiter und den jeweiligen Fall begrenzt; sensible Adminhandlungen werden protokolliert.
KI-Funktionen und Produktverbesserung
Permutis kann KI einsetzen, um Angebotstitel und Beschreibungen vorzuschlagen, Bilder zu verbessern, Kategorien zu erkennen, verbotene Inhalte zu markieren, die Match-Qualität zu verbessern, Supportantworten vorzubereiten oder Moderation zu unterstützen. KI-Ergebnisse sollen als Hilfsmittel verstanden werden und können menschlich geprüft oder korrigiert werden.
Von dir angeforderte KI-Hilfe verarbeitet die dafür benötigten Eingaben zur Bereitstellung dieser Funktion (Art. 6 Abs. 1 lit. b DSGVO). Inhaltsmoderation dient dem Schutz vor Missbrauch (lit. f). Eine gesonderte Einwilligung ist erforderlich, soweit wir uns auf lit. a oder bei biometrischer Identifizierung auf Art. 9 Abs. 2 lit. a stützen. Eine Mikrofonfreigabe allein ersetzt keine erforderliche datenschutzrechtliche Einwilligung.
Welche Daten bei Abos, Credits, Founders Club und Partnerprogramm entstehen können.
Plattformleistungen
Wichtig: Der Tausch zwischen Nutzern bleibt ohne Geld und ohne Preis. Zahlungsdaten betreffen nur Plattformleistungen wie Abos, Boosts, Credit-Pakete oder Founders-Club-Vorteile.
Abos, Credits und Founders Club
Zahlungen für Abos, Credit-Käufe, Founders Club oder andere Plattformleistungen werden über Zahlungsdienstleister abgewickelt. Permutis speichert notwendige Zahlungsmetadaten, Status, Belege, Laufzeiten, Zuordnungen, Fehlermeldungen und Supportinformationen, soweit dies für Bereitstellung, Nachweis, Buchhaltung, Betrugsprävention oder Kundenservice erforderlich ist.
Diese Daten sind kein Kaufpreis für Nutzerangebote. Sie betreffen ausschließlich Plattformfunktionen wie Sichtbarkeit, Abos, Boosts, Credits, Partnerprogramm oder Founders-Vorteile. Zahlungsdaten wie vollständige Kartennummern sollen nicht unnötig bei Permutis gespeichert werden, sondern beim jeweiligen Zahlungsdienstleister verbleiben.
Partnerprogramm und Auszahlungen
Auszahlungen an Partner im Permutis-Affiliate-Programm erfolgen über Stripe Connect (Stripe Payments Europe Ltd., Irland). Dafür verarbeiten wir Statusdaten, Zuordnungen, Provisionsnachweise, steuerliche Angaben, Zahlungsinformationen sowie KYC- und Identitätsprüfungen (siehe Dienstleister-Matrix unter „Empfänger und Auftragsverarbeiter“). Rechtsgrundlage ist Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) sowie die Erfüllung gesetzlicher Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 132 BAO und § 212 UGB).
Auf der Plattform Permutis wird zwischen Nutzern kein Geld ausgetauscht. Affiliate-Provisionen sind ausschließlich Vergütungen des Betreibers an vermittelnde Partner für Plattformleistungen (Abonnement, Credit-Käufe, Founders-Club-Erwerb); sie sind niemals ein Preis für den Nutzer-Tausch.
Cookies, Local Storage, Dienstleister und mögliche Drittlandtransfers.
Cookies & Empfänger
Cookies und lokale Speicherung
Notwendige Cookies oder Local-Storage-Einträge dienen Sprache, Session, Sicherheit, Loginstatus, Cookie-Einstellungen und grundlegender Website-Funktion. Diese Speicherung ist erforderlich, damit die Website stabil funktioniert, Spracheinstellungen erhalten bleiben und Sicherheitsfunktionen greifen können.
Die optionale Reichweitenmessung mit Google Analytics 4 (GA4) verarbeitet pseudonyme Kennungen und Nutzungsdaten erst nach deiner Einwilligung in Analyse. Du kannst diese Einwilligung in den Cookie-Einstellungen jederzeit widerrufen. Auch andere einwilligungspflichtige Analyse- oder Marketingdienste dürfen erst nach Zustimmung eingesetzt werden. Details zu Anbietern, Speicherung und Widerruf stehen in der Cookie-Richtlinie.
Für Matching können Cookies oder ähnliche lokale Speicherungen verwendet werden, um freiwillige Präferenzen wie Sprache, Radius, Suchfilter, gemerkte Kategorien, zuletzt genutzte Ansichten oder Einwilligungsstatus wiederzuerkennen. Soweit diese Speicherung nicht technisch notwendig ist, wird sie nur nach Einwilligung eingesetzt und darf nicht heimlich zu Tracking- oder Werbezwecken erweitert werden.
Empfänger und Auftragsverarbeiter
Die Matrix und der Abschnitt KI beschreiben die Empfänger und ihre Aufgaben. Auftragsverarbeitung setzt einen Vertrag nach Art. 28 DSGVO voraus. Zahlungs- und App-Store-Anbieter verarbeiten bestimmte Daten auch in eigener Verantwortung. Informationen zu den für deinen Vorgang geltenden Empfängern und Schutzvereinbarungen erhältst du über unseren Datenschutzkontakt.
Dienste und Verarbeitungswege – Stand 10. September 2026
Besondere Datenkategorien (Art. 9 DSGVO) – biometrische Daten bei der Profilverifizierung
Die freiwillige Profilverifizierung verarbeitet Gesichtsbilder und die Bewegungsfolge nur zum Vergleich der gezeigten Person mit dem Ausweisdokument und zur Lebenderkennung. Es wird keine wiederverwendbare biometrische Vorlage zur allgemeinen Identifizierung erstellt oder gespeichert.
Die freiwillige biometrische Identitätsprüfung erfordert deine gesonderte ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Unklare Ergebnisse und Ablehnungen werden von Menschen geprüft. Für die eingereichten privaten Fotos und Videos ist eine Speicherung für 30 Tage vorgesehen. Ein täglich ausgeführter Prozess löscht die Dateien, deren Speicherfrist abgelaufen ist. Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen und die Löschung beantragen.
Der interne Verifizierungsdienst speichert Ausweisfotos, Adressnachweise sowie Fotos und Videos des Gesichts privat bei Supabase. Nur wenn der Betreiber die KI-gestützte Identitätsprüfung gesondert aktiviert hat und du ausdrücklich eingewilligt hast, erhält der dafür eingesetzte KI-Dienst diese Daten. Dann gelten die in der Tabelle beschriebenen Empfänger und Übermittlungen personenbezogener Daten in Länder außerhalb des EWR. Deine gesetzlichen Datenschutzrechte bleiben bestehen.
Drittlandtransfers
Außerhalb des EWR kann ein anderes Datenschutzniveau gelten. Die Übermittlung personenbezogener Daten benötigt eine anwendbare Grundlage nach Kapitel V DSGVO: einen Angemessenheitsbeschluss oder geeignete Garantien wie Standardvertragsklauseln, gegebenenfalls mit ergänzenden Maßnahmen. Eine Zertifizierung des Empfängers unter dem EU-US Data Privacy Framework kann nur die Datenübermittlungen absichern, für die diese Zertifizierung gilt. Sie ist keine pauschale Garantie für alle genannten Dienste.
Welche Grundlage für einen konkreten Empfänger gilt und wie du eine Kopie der einschlägigen Garantien erhältst, erfährst du über aifae.org@gmail.com. Neue Empfänger oder Verarbeitungszwecke erfordern vor ihrem Einsatz eine Prüfung und aktualisierte Informationen. Eine technische Anbieteroption allein bedeutet keine datenschutzrechtliche Freigabe.
Datensicherheit, Minderjährigenschutz, KI und automatisierte Unterstützung.
Sicherheit & KI
Technische und organisatorische Maßnahmen
Permutis setzt geeignete technische und organisatorische Maßnahmen ein, um personenbezogene Daten gegen Verlust, Missbrauch, unbefugten Zugriff, Veränderung und Offenlegung zu schützen. Dazu gehören rollenbasierte Zugriffe, Protokollierung sensibler Adminhandlungen, sichere Authentifizierung, Transportverschlüsselung, private Storage-Bereiche, RLS-Policies, Backups, Monitoring und regelmäßige Prüfungen.
Die Website speichert den Anmeldestatus mit Zugriffstoken unter permutis_session im LocalStorage. Der Erneuerungstoken liegt getrennt im tabbezogenen SessionStorage unter permutis_refresh_token. Alte Sitzungen werden auf diese Trennung umgestellt. Website und eingebettete Flutter-App können für die Anmeldung einen kurzlebigen Übergabemechanismus verwenden.
Wir schützen Daten durch Transportverschlüsselung, beschränkte Zugriffe, private Speicherbereiche und Eingabeprüfung. Content-Security-Policy und weitere Browser-Header begrenzen erlaubte Quellen; die Regeln unterscheiden sich zwischen Website, Adminbereich und Flutter-App. Daraus folgt keine Zusage, dass sämtliche eingebundenen Skripte ausschließlich lokal sind oder alle Inline-Skripte gesperrt werden.
Nutzer können die Sitzung jederzeit durch Abmeldung sofort entfernen. Browserdaten sollten auf gemeinsam genutzten Geräten zusätzlich gelöscht werden. Bei Verlust oder Diebstahl des Tokens läuft expires_at automatisch ab; der Client erneuert den Token vor Ablauf. Bei Verdacht auf Kompromittierung sollten Nutzer ihr Passwort ändern und alle aktiven Sitzungen beenden.
Bei Datenschutzverletzungen prüft Permutis Meldepflichten gegenüber Aufsichtsbehörden und betroffenen Personen. Sicherheitsvorfälle sollen intern dokumentiert, priorisiert und so bearbeitet werden, dass Risiken für Nutzer möglichst schnell begrenzt werden.
Minderjährige und Schutzbedürftige
Permutis darf ab 14 Jahren genutzt werden. Konten von Personen unter 14 Jahren können eingeschränkt, gesperrt oder gelöscht werden. Für 14- bis 17-Jährige gelten die in den AGB beschriebenen Grenzen der Geschäftsfähigkeit und Zustimmungserfordernisse. Der 18+-Bereich bleibt ohne bestätigten Identitäts- und Altersnachweis gesperrt.
Inhalte, die Minderjährige gefährden, Grooming ermöglichen, sexualisierte Ansprache enthalten, private Daten Minderjähriger offenlegen oder Schutzbedürftige ausnutzen, können sofort entfernt und bei Bedarf rechtlich gemeldet werden.
Permutis ab 14 Jahren nutzen zu dürfen bedeutet nicht automatisch, allein in jede optionale Verarbeitung personenbezogener Daten einwilligen zu können. Soweit Art. 8 DSGVO anwendbar ist, liegt diese Altersgrenze in Österreich bei 14 Jahren. In anderen Ländern kann eine andere Altersgrenze gelten und die Zustimmung der gesetzlichen Vertreter, etwa der Eltern, erforderlich sein. Auch zusätzliche Altersbedingungen eines KI-Dienstes oder Sprachdienstes müssen gesondert geprüft werden. Eine Identitätsprüfung ist für normales Tauschen nicht allgemein vorgeschrieben.
ID Austria ist derzeit nicht aktiviert. Permutis ist noch nicht als Service Provider registriert und verfügt noch nicht über die erforderlichen Genehmigungen. Geplant ist eine freiwillige Identitäts- und Altersprüfung für Konten mit österreichischer Adresse; die Altersgrenzen 14 und 18 werden getrennt geprüft. Vor der Aktivierung informieren wir über freigegebene Datenmerkmale, Empfänger, Rechtsgrundlage und Speicherung. Derzeit werden keine Daten zur Prüfung an ID Austria übermittelt.
KI-Verarbeitung und Transparenz
Für Artikelhilfe, Matching, Moderation und den Assistenten für angemeldete Nutzer ist derzeit MiniMax (Nanonoble Pte. Ltd.) konfiguriert. Je nach Funktion werden Eingabetext, ausgewählte Bilder, relevante Angebots- und Profildaten sowie der Gesprächskontext verarbeitet. Nicht angemeldete Besucher erhalten vorbereitete Antworten aus den öffentlichen Website-Inhalten direkt im Browser.
Für gesprochene Antworten ist derzeit Fish Audio konfiguriert. Fish Audio erhält den vorzulesenden Antworttext. Die Spracheingabe nutzt in diesem Modus die Spracherkennung des Browsers; je nach Browser können Audiodaten an dessen Dienstanbieter gehen. Wenn stattdessen xAI/Grok aktiviert wird, erhält dessen Realtime-Dienst deine Sprachaufnahme und den Inhalt der Unterhaltung mit dem Assistenten. Diese Alternative ist nicht mit der aktuell konfigurierten Fish-Audio-Stimme gleichzusetzen.
MiniMax nennt Singapur und die Verarbeitung personenbezogener Daten in den USA; Fish Audio beschreibt eine internationale Verarbeitung personenbezogener Daten. Für KI-Anfragen gibt es keine allgemeine Zusage sofortiger Löschung beim Anbieter. Die Speicherdauer richtet sich nach Bearbeitung der Anfrage, Sicherheit, rechtlichen Pflichten und den geltenden Anbietervereinbarungen. Auskunft über konkrete Empfänger, Speicherfristen und Garantien für die internationale Übermittlung personenbezogener Daten kannst du bei aifae.org@gmail.com anfordern.
Du kannst die Sprachfunktion stoppen, die Mikrofonberechtigung entziehen oder den Assistenten schließen. Sende keine Ausweise, Gesundheitsdaten oder vertraulichen Angaben in den allgemeinen Assistenten. Die gesonderte Identitätsprüfung hat einen eigenen Ablauf. KI-Ergebnisse können fehlerhaft sein und begründen keine rechtliche Beratung oder verbindliche Entscheidung über deinen Tausch.
Automatisierte Entscheidungen und Profiling
Permutis kann automatisierte Signale nutzen, etwa zur Spam-Erkennung, Geldwort-Filterung, Betrugsprävention, Ranking, Sicherheitsprüfung, Feed-Sortierung, Matching, Personalisierung oder Moderationspriorisierung. Solche Systeme sollen Unterstützungs-, Sortier- und Vorsortierfunktionen haben und dürfen Nutzerrechte nicht unangemessen beeinträchtigen.
Soweit eine Entscheidung ausschließlich automatisiert erfolgt und rechtliche Wirkung oder ähnlich erhebliche Beeinträchtigung entfaltet, werden Nutzer nach DSGVO über Logik, Tragweite, Rechte auf menschliche Überprüfung, Anfechtung und Stellungnahme informiert.
Welche DSGVO-Rechte Nutzer haben, wie Anfragen bearbeitet werden und wann Daten gelöscht oder weiter aufbewahrt werden müssen.
DSGVO-Rechte & Speicherung
Speicherdauer
Kontodaten werden für die Dauer des Kontos verarbeitet; veröffentlichte Angebote während ihrer Veröffentlichung. Nach Wegfall des Zwecks werden Daten gelöscht, soweit keine gesetzliche Pflicht oder erforderliche Rechtsverteidigung eine weitere Speicherung rechtfertigt. Für private Verifizierungsmedien gilt der oben beschriebene besondere Löschablauf.
Chats, Reports, Zahlungsdaten, Audit-Logs, Sicherheitsereignisse, Sperrnotizen und rechtliche Nachweise können längeren Fristen unterliegen, wenn dies zur Bearbeitung von Streitfällen, Missbrauchsabwehr, Buchhaltung, Rechtsverteidigung oder gesetzlichen Aufbewahrungspflichten erforderlich ist. Backups können technisch bedingt zeitverzögert gelöscht werden.
Auskunft, Datenkopie und Transparenz
Du kannst Auskunft darüber verlangen, ob wir personenbezogene Daten über dich verarbeiten. Ist dies der Fall, erhältst du die gesetzlich vorgesehenen Informationen insbesondere über Daten, Zwecke, Empfänger, Speicherdauer oder deren Kriterien, Datenherkunft und deine Rechte (Art. 15 DSGVO).
Die erste Kopie deiner personenbezogenen Daten ist unentgeltlich. Für weitere Kopien kann ein angemessenes Entgelt auf Grundlage der Verwaltungskosten verlangt werden. Rechte und Freiheiten anderer Personen werden geschützt. Für offenkundig unbegründete oder exzessive Anträge gelten nur die gesetzlich zulässigen Ausnahmen; deren Voraussetzungen müssen wir nachweisen (Art. 12 Abs. 5 und Art. 15 DSGVO).
Berichtigung, Löschung und Einschränkung
Nutzer können verlangen, dass unrichtige personenbezogene Daten berichtigt und unvollständige Daten ergänzt werden. Viele Profildaten, Spracheinstellungen, Benachrichtigungseinstellungen oder sichtbare Angebotsdaten sollen direkt im Konto korrigierbar sein; für nicht selbst änderbare Daten kann der Support kontaktiert werden.
Nutzer können die Löschung personenbezogener Daten verlangen, wenn Daten für die Zwecke nicht mehr erforderlich sind, eine Einwilligung widerrufen wurde, wirksam widersprochen wurde, Daten unrechtmäßig verarbeitet wurden oder eine gesetzliche Löschpflicht besteht. Statt einer sofortigen Löschung kann eine Einschränkung der Verarbeitung in Betracht kommen, wenn Daten noch für Rechtsansprüche, Missbrauchsabwehr, Sicherheit, offene Tausch- oder Supportfälle, steuerliche Nachweise, Zahlungsbelege oder gesetzliche Aufbewahrungspflichten benötigt werden.
Wir teilen Empfängern eine Berichtigung, Löschung oder Einschränkung mit, sofern dies nicht unmöglich oder mit unverhältnismäßigem Aufwand verbunden ist. Auf Anfrage informieren wir dich über diese Empfänger (Art. 19 DSGVO). Technisch noch vorhandene Sicherungskopien dürfen nicht wieder in die gewöhnliche Verarbeitung gelangen; berechtigte Aufbewahrungspflichten bleiben berücksichtigt.
Widerspruch, Widerruf und Datenübertragbarkeit
Nutzer können aus Gründen, die sich aus ihrer besonderen Situation ergeben, gegen Verarbeitungen widersprechen, die auf berechtigten Interessen beruhen. Das betrifft zum Beispiel bestimmte Sicherheits-, Missbrauchs-, Analyse- oder Verbesserungszwecke, soweit Permutis keine zwingenden schutzwürdigen Gründe nachweisen kann oder die Verarbeitung nicht zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
Einwilligungen können jederzeit für die Zukunft widerrufen werden, etwa bei optionalen Cookies, Marketing, bestimmten Standortfunktionen oder optionalen Benachrichtigungen. Der Widerruf berührt nicht die Rechtmäßigkeit der Verarbeitung vor dem Widerruf. Einstellungen sollen dort geändert werden können, wo die jeweilige Funktion angeboten wird; zusätzlich kann der Support helfen.
Soweit Daten auf Grundlage einer Einwilligung oder zur Vertragserfüllung automatisiert verarbeitet werden, können Nutzer eine strukturierte, gängige und maschinenlesbare Kopie der von ihnen bereitgestellten Daten verlangen. Die direkte Übermittlung an einen anderen Anbieter erfolgt nur, soweit dies technisch machbar und rechtlich zulässig ist.
Anfrageprozess, Fristen und Beschwerde
Datenschutzanfragen können über die im Impressum genannte Kontaktstelle gestellt werden. Die Anfrage sollte die betroffene E-Mail-Adresse, den Kontobezug, das gewünschte Recht und den relevanten Vorgang nennen, damit Permutis die Anfrage sicher zuordnen kann. Permutis darf eine Identitätsprüfung verlangen, wenn dies erforderlich ist, um Daten nicht an unberechtigte Personen herauszugeben.
Deine Anfragen zur Ausübung deiner Datenschutzrechte beantworten wir unverzüglich, spätestens innerhalb eines Monats nach Eingang. Bei komplexen oder zahlreichen Datenschutzanfragen kann diese Frist um höchstens zwei weitere Monate verlängert werden. Über die Verlängerung und ihre Gründe informieren wir dich innerhalb des ersten Monats (Art. 12 Abs. 3 DSGVO).
Wenn wir einem Antrag nicht entsprechen, teilen wir dir spätestens innerhalb eines Monats die Gründe sowie deine Beschwerde- und Rechtsschutzmöglichkeiten mit. Du kannst dich insbesondere an die Österreichische Datenschutzbehörde oder eine zuständige Aufsichtsbehörde an deinem Aufenthaltsort wenden.
Änderungen dieser Erklärung
Diese Datenschutzerklärung wird angepasst, wenn sich Funktionen, Anbieter, Rechtsgrundlagen, Datenflüsse, Speicherdauern, KI-Funktionen, Cookie-Kategorien, Zahlungsprozesse, Adminzugriffe oder internationale Transfers ändern. Wesentliche Änderungen sollen transparent kommuniziert werden.
Bei neuen Funktionen wird geprüft, ob zusätzliche Daten verarbeitet werden, ob eine Einwilligung nötig ist, ob App- und Website-Texte angepasst werden müssen und ob die technische Umsetzung dem Prinzip der Datenminimierung folgt.