Legal information
Hinweis zur Übersetzung: Diese Sprachfassung dient der Verständlichkeit. Maßgeblich sind die im individuellen Vertrag bezeichneten deutschen oder italienischen Fassungen.
Data protection declaration according to Art. 13 and 14 DSGVO
Version 2026-08-02.1
1. Plattformbetreiber – eigene Verarbeitungen
RA. Klaus Pernthaler, Waltherplatz 2, 39100 Bozen (BZ), entiflow@entiflow.eu. Der Betreiber ist Verantwortlicher für den öffentlichen Webauftritt, Vertrags- und Kundenverwaltung, Plattform-Benutzerkonten, Abrechnung, Support und eigene Sicherheitsprotokolle.
Ein Datenschutzbeauftragter ist nicht benannt. Für öffentliche Stellen ist die Benennung nach Art. 37 Abs. 1 Buchst. a DSGVO verpflichtend; betreibt eine öffentliche Körperschaft diese Installation, ist die Angabe hier zu ergänzen.
2. Client as responsible for technical procedures
Für Vergaben, Beschaffungen, Beiträge, Bewerbungen, Arbeitssicherheit, Hinweisgebersysteme und andere Fachakten bestimmt grundsätzlich die im Portal genannte Körperschaft, Organisation oder das Unternehmen Zwecke und wesentliche Mittel. Sie ist dafür Verantwortlicher. Der Plattformbetreiber verarbeitet diese Daten im Regelfall auf dokumentierte Weisung als Auftragsverarbeiter nach Art. 28 DSGVO. Verantwortlicher, DPO/RPD, Rechtsgrundlage und Aufbewahrung werden direkt am jeweiligen externen Formular angezeigt.
3. Which data are processed and for what
| Datenart | Purpose | Legal basis |
|---|---|---|
| Anmeldedaten: Benutzername, Passwort als Hashwert, Name, Funktion | Access to the Application, assignment of actions to persons | Article 6, par. 1, point (b) and (c) DSGVO |
| Anmeldeversuche: Benutzername, Zeitpunkt, IP-Adresse | Abwehr automatisierter Anmeldeversuche | Art. 6 Abs. 1 Buchst. f DSGVO (Sicherheit der Verarbeitung) |
| Contents of operations and registers, including uploaded documents | Management of the administrative operations of the relevant body | Art. 6 Abs. 1 Buchst. c und e DSGVO in Verbindung mit den jeweils einschlägigen Fachgesetzen |
| Log data: who performed what action when | Traceability and demonstration | Art. 6 Abs. 1 Buchst. c DSGVO, Art. 5 Abs. 2 DSGVO |
| Angaben externer Antragsteller im Antragsportal | Bearbeitung des eingereichten Antrags | Article 6, par. 1, point (b), (c) and (e) DSGVO |
4. Reporting channel for whistle-blowers
Der Meldekanal nach dem Gesetzesvertretenden Dekret Nr. 24/2023 kann ohne Anmeldung und ohne Angabe des Namens genutzt werden. Es wird keine Sitzung angelegt und kein Cookie gesetzt. Wer freiwillig Kontaktdaten angibt, tut dies zum Zweck der Rückfrage; die Identität eines Hinweisgebers unterliegt dem besonderen Schutz nach Art. 12 des genannten Dekrets und wird ausschliesslich den dafür zuständigen Personen zugänglich gemacht.
Offen gesagt: Eine netzwerkseitige Anonymität kann diese Anwendung nicht zusichern. Der Betreiber des Servers sieht technisch bedingt die IP-Adresse des Aufrufs. Wer vollständige Anonymität benötigt, sollte den Kanal nicht aus dem Netz der eigenen Einrichtung heraus verwenden.
5. Cookies
Diese Anwendung setzt ausschliesslich Sitzungscookies, die für den angeforderten Dienst unbedingt erforderlich sind. Sie enthalten keine personenbezogenen Inhalte, sondern nur eine zufällige Sitzungskennung, und werden beim Schliessen des Browsers oder beim Abmelden gelöscht.
| Name | Purpose | Dauer |
|---|---|---|
| vergabeagent | Meeting of the internal application | until the browser is closed |
| antragsportal | Sitzung des externen Antragsportals | until the browser is closed |
| dokumentfreigabe | Sitzung eines externen Freigabelinks | until the browser is closed |
Für technisch notwendige Cookies verlangt Art. 122 des Gesetzesvertretenden Dekrets Nr. 196/2003 keine Einwilligung, sondern nur diese Information. Ein Einwilligungsbanner erscheint deshalb nicht. Es findet keine Analyse des Nutzungsverhaltens statt, keine Reichweitenmessung und keine Profilbildung; Dienste Dritter werden auf den öffentlichen Seiten nicht eingebunden.
6. Recipients and processors
Die Daten werden nicht verkauft und nicht zu Werbezwecken weitergegeben. Zugriff haben ausschliesslich die berechtigten Benutzer der jeweiligen Körperschaft; die Anwendung trennt die Daten verschiedener Körperschaften voneinander.
7. Speicherdauer
Vorgangs- und Registerdaten werden so lange aufbewahrt, wie es die für die jeweilige Körperschaft geltenden Aufbewahrungsvorschriften verlangen. Anmeldeversuche werden nach kurzer Zeit gelöscht, sobald sie ihren Zweck der Missbrauchsabwehr erfüllt haben. Gelöschte Einträge werden zunächst nur gekennzeichnet und lassen sich zurückholen; erst ein zweiter, ausdrücklicher Schritt entfernt sie endgültig.
- Sicherheitsprotokolle: 30 Tage, soweit kein Sicherheitsvorfall eine längere Aufbewahrung erfordert
- Customer and Contract Management: to be determined
- Support: to be determined
- Mandantenfachakten: nach den vom jeweiligen Mandanten festgelegten gesetzlichen Aufbewahrungsfristen
8. Ihre Rechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Für Fachakten wenden Sie sich an den im konkreten Formular genannten Mandanten; für Plattformdaten an den oben genannten Betreiber.
Ausserdem können Sie Beschwerde bei der Aufsichtsbehörde erheben: Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Rom (www.garanteprivacy.it).
9. Automatisierte Entscheidungen
Es findet keine automatisierte Entscheidungsfindung einschliesslich Profiling im Sinne des Art. 22 DSGVO statt. Die Anwendung bereitet vor und dokumentiert; jede Entscheidung wird von einem Menschen getroffen.
10. Data sources and mandatory information
Daten stammen von den betroffenen Personen, von deren Organisation, aus eingereichten Unterlagen sowie – soweit gesetzlich zulässig – aus amtlichen Registern und von beteiligten Behörden. Bei indirekter Erhebung nennt der zuständige Mandant Kategorien und Quelle im konkreten Fachhinweis. Ohne erforderliche Pflichtangaben sind Anmeldung, Antrag oder Verfahren möglicherweise nicht bearbeitbar.
11. Security and data protection breaches
Die Plattform setzt rollen- und mandantenbezogene Zugriffe, Transportverschlüsselung, Protokollierung, Passwort-Hashing und getrennte Portalsitzungen ein. Die konkreten technischen und organisatorischen Maßnahmen sind Anlage der Vereinbarung zur Auftragsverarbeitung. Datenschutzverletzungen werden dokumentiert und dem verantwortlichen Mandanten entsprechend der Vereinbarung unverzüglich gemeldet.
Diese Seite stellt zusammen, was die Anwendung tatsächlich tut, und trägt die vom Betreiber hinterlegten Angaben ein. Sie ist keine Rechtsberatung und kein anwaltlich geprüftes Muster. Ob der Text für die konkrete Einrichtung, ihre Verarbeitungstätigkeiten und ihre Rechtsform vollständig ist, beurteilt der Betreiber.
State of application: 2026-07-30.
© 2026 RA. Klaus Pernthaler.
All rights reserved.