1. Verantwortlicher
Name / Firma des Verantwortlichen
Datenschutz-Kontaktadresse
Verantwortlich für die Datenverarbeitung auf summavo.com und im Summavo Studio ist der oben genannte Anbieter. Für einzelne mit Summavo erstellte Kongressseiten kann zusätzlich oder vorrangig der jeweilige Veranstalter verantwortlich sein.
2. Grundsätze der Verarbeitung
- Personenbezogene Daten werden nur verarbeitet, wenn hierfür ein Zweck und eine Rechtsgrundlage besteht.
- Daten werden auf das erforderliche Maß beschränkt und nur so lange gespeichert, wie es für den jeweiligen Zweck nötig ist.
- Technische und organisatorische Maßnahmen schützen Daten vor unbefugtem Zugriff, Verlust und Missbrauch.
- Soweit Dienstleister eingesetzt werden, erfolgt dies auf Grundlage geeigneter Verträge zur Auftragsverarbeitung oder einer anderen zulässigen Rechtsgrundlage.
3. Besuch der Website
Beim Aufruf der Website werden technisch erforderliche Zugriffsdaten verarbeitet. Dazu können IP-Adresse, Datum und Uhrzeit des Abrufs, angefragte URL, Referrer, Browser- und Geräteinformationen sowie technische Protokolldaten gehören.
Die Verarbeitung erfolgt zur Auslieferung, Absicherung, Fehleranalyse und Stabilität der Website. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, soweit keine speziellere Rechtsgrundlage greift.
4. Hosting, Infrastruktur und Sicherheit
Summavo nutzt je nach produktiver Konfiguration Cloud- und Infrastruktur-Dienstleister, insbesondere für Webauslieferung, API-Dienste, Authentifizierung, Datenbanken, Datei-/Bildspeicher und E-Mail-Zustellung.
- Web-App und öffentliche Seiten können über Vercel oder Cloudflare-basierte Infrastruktur ausgeliefert werden.
- API- und Identity-Dienste sind nach Projektkonfiguration für Fly.io vorgesehen.
- Datenbanken werden in der Architektur über PostgreSQL betrieben; für Produktion ist Neon mit EU-Region vorgesehen.
- Datei- und Bildspeicher kann über Cloudflare R2 beziehungsweise eine CDN-Anbindung erfolgen.
- Fehler- und Betriebsdaten können über ein Observability-System verarbeitet werden, soweit dieses produktiv aktiviert ist.
Mit eingesetzten Dienstleistern werden, soweit erforderlich, Auftragsverarbeitungsverträge geschlossen. Wenn Dienstleister Daten außerhalb der EU/des EWR verarbeiten, werden geeignete Garantien wie EU-Standardvertragsklauseln oder ein Angemessenheitsbeschluss berücksichtigt.
5. Passwortloser Login und Nutzerkonto
Für den Login verarbeitet Summavo die E-Mail-Adresse, technische Login-Daten, eine zeitlich begrenzte Challenge, Sitzungsinformationen und Sicherheitsmetadaten. Der Zugang erfolgt über einen einmaligen Code per E-Mail.
Zur Absicherung des Logins werden notwendige Cookies beziehungsweise vergleichbare Speichertechniken eingesetzt. Diese sind für Authentifizierung, Session-Verwaltung und Schutz vor Missbrauch erforderlich. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. f DSGVO und § 25 Abs. 2 TDDDG.
6. Nutzung des Summavo Studios
Im Studio können Nutzer Briefings, Summit-Titel, Zielgruppenangaben, Texte, Designs, Speaker-Profile, Session-Daten, Bilder, Domains, Formulare, rechtliche Seiten und Veröffentlichungsstände erfassen. Diese Daten werden verarbeitet, um das jeweilige Projekt zu erstellen, zu speichern, zu bearbeiten, zu veröffentlichen und auszuwerten.
Rechtsgrundlage ist regelmäßig Art. 6 Abs. 1 lit. b DSGVO. Soweit Verarbeitung zur Sicherheit, Missbrauchsprävention, Stabilität oder Produktverbesserung erforderlich ist, kann Art. 6 Abs. 1 lit. f DSGVO herangezogen werden.
7. KI-Funktionen
Summavo kann KI-gestützte Funktionen für Entwürfe, Strukturvorschläge, Texte, Layoutideen oder Coach-Hinweise bereitstellen. Dabei können die vom Nutzer eingegebenen Inhalte an den jeweils konfigurierten KI- oder Agenten- Dienstleister übermittelt werden, damit die gewünschte Funktion ausgeführt werden kann.
Nutzer sollten keine sensiblen Daten, Gesundheitsdaten, Zahlungsdaten oder vertraulichen Informationen eingeben, die für die Erstellung eines Kongresses nicht erforderlich sind. KI-Ergebnisse müssen vor Veröffentlichung geprüft werden.
8. Öffentliche Kongressseiten und Teilnehmerdaten
Veranstalter können mit Summavo eigene Kongressseiten veröffentlichen. Je nach Formular und Konfiguration können dabei Name, E-Mail-Adresse, Einwilligungstexte, Zeitstempel, technische Metadaten, Registrierungsstatus und projektbezogene Ereignisse verarbeitet werden.
Für Inhalte, Einwilligungen, Pflichtinformationen, E-Mail-Kommunikation und die konkrete Datenschutzinformation der jeweiligen Kongressseite ist grundsätzlich der Veranstalter verantwortlich, soweit Summavo nicht selbst als Verantwortlicher auftritt. Summavo stellt hierfür technische Werkzeuge und Vorlagen bereit.
9. E-Mail-Kommunikation
Summavo verarbeitet E-Mail-Adressen, um Login-Codes, technische Hinweise, Produktkommunikation oder projektbezogene Benachrichtigungen zu versenden. Für werbliche Newsletter oder vergleichbare Marketing-Kommunikation wird, soweit erforderlich, eine gesonderte Einwilligung eingeholt.
Für die Zustellung kann ein E-Mail-Dienstleister wie Resend oder ein vergleichbarer Anbieter eingesetzt werden.
10. Cookielose Analytics und Sicherheitsmetriken
Summavo kann eine first-party, cookielose Reichweitenmessung für öffentliche Kongressseiten einsetzen. Erfasst werden Ereignisse wie Seitenaufrufe, Registrierungen, Paketaufrufe oder technische Ereignisse. Die Implementierung ist auf mandantenbezogene Auswertung und PII-Vermeidung ausgelegt.
IP-Adressen werden nach aktueller Architektur nicht als Klartext-Analyseprofil gespeichert, sondern für Schutz-, Rate-Limit- und Wiedererkennungszwecke reduziert beziehungsweise gehasht verarbeitet. Rechtsgrundlage kann Art. 6 Abs. 1 lit. f DSGVO sein.
11. Produktanalyse und Sitzungsaufzeichnung (PostHog)
Zur Verbesserung von Produkt und Bedienbarkeit setzt Summavo den Analyse-Dienst PostHog ein (EU-Hosting). Erfasst werden können Seitenaufrufe, Klick- und Navigationsereignisse sowie maskierte Sitzungsaufzeichnungen (Session Replay). Bei den Aufzeichnungen werden Eingabefelder und sämtliche Textinhalte automatisch maskiert, sodass keine eingegebenen oder angezeigten Klartext-Inhalte aufgezeichnet werden.
Im eingeloggten Studio (organisator-interner Bereich) erfolgt diese Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Stabilität, Fehleranalyse und Produktverbesserung). Auf den öffentlich zugänglichen Summavo-Seiten (z. B. Startseite und Login) werden PostHog und die Sitzungsaufzeichnung erst nach ausdrücklicher Einwilligung über das Consent-Banner geladen; Rechtsgrundlage sind insoweit § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Ohne Einwilligung wird auf diesen Seiten kein PostHog-Skript geladen.
Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden, indem die im Browser gespeicherte Auswahl zurückgesetzt wird. Mit PostHog wird, soweit erforderlich, ein Auftragsverarbeitungsvertrag geschlossen.
Zur Verbesserung der Startseite kann Summavo zudem einen einwilligungsunabhängigen A/B-Test sowie eine pseudonyme Reichweiten-/Funnel-Messung einsetzen. Dabei wird eine pseudonyme First-Party-Kennung (Cookie „sv_anon", keine Identität) gesetzt und es werden ausschließlich Schritt-Ereignisse (z. B. „Variante angezeigt", „Button geklickt", „Login-Seite erreicht") server-seitig verarbeitet — ohne Inhalte und ohne Drittanbieter-Skripte im Browser. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Produktverbesserung).
12. Externe Integrationen und eingebettete Dienste
Nutzer können je nach Funktionsumfang externe Dienste einbinden, etwa E-Mail-Marketing-Tools, Video-Plattformen, Zahlungsanbieter, Kalenderdienste oder Tracking-Tools. Für solche externen Dienste gelten zusätzlich deren eigene Bedingungen und Datenschutzhinweise.
Wenn ein Veranstalter externe Formulare oder Skripte einbindet, ist er dafür verantwortlich, die Einbindung rechtlich zu prüfen und die Besucher seiner Kongressseite korrekt zu informieren.
13. Speicherdauer
Personenbezogene Daten werden gelöscht oder anonymisiert, sobald der Zweck entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Account-, Projekt- und Vertragsdaten werden grundsätzlich für die Dauer der Nutzung und anschließend nur so lange gespeichert, wie es zur Abwicklung, Nachweisführung, Sicherheit oder Erfüllung gesetzlicher Pflichten erforderlich ist.
14. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Wenn eine Verarbeitung auf Einwilligung beruht, kann diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen werden.
Zur Ausübung der Rechte genügt eine Nachricht an die oben angegebene Datenschutz-Kontaktadresse.
15. Beschwerderecht
Betroffene Personen haben das Recht, sich bei einer zuständigen Datenschutzaufsichtsbehörde zu beschweren, wenn sie der Ansicht sind, dass die Verarbeitung personenbezogener Daten gegen Datenschutzrecht verstößt.
16. Aktualisierung dieser Erklärung
Diese Datenschutzerklärung kann angepasst werden, wenn sich Funktionen, Dienstleister, Rechtslage oder Verarbeitungsvorgänge ändern. Maßgeblich ist die jeweils veröffentlichte Fassung.