Wir nehmen den Schutz personenbezogener Daten ernst. Diese Erklärung beschreibt klar und transparent, welche Daten wir auf brobox.at verarbeiten, warum wir das tun und welche Rechte ihr habt.
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der DSGVO ist:
Datenschutz ist für uns kein nachgereichtes Compliance-Thema, sondern Bestandteil des Produkts und seiner Funktionsweise. Wir orientieren uns dabei an den Grundsätzen des Art. 5 DSGVO und an den Pflichten eines Verantwortlichen nach Art. 24 DSGVO:
Bereits bei der Konzeption von Funktionen und in den Standardeinstellungen unserer Systeme prüfen wir, welche personenbezogenen Daten überhaupt erforderlich sind, ob sie sich aggregieren oder anonymisieren lassen und welche Speicher- und Zugriffsmodelle das geringste Risiko für Betroffene bedeuten. Datenschutzfreundliche Voreinstellungen sind der Default, nicht die Ausnahme.
Diese Datenschutzerklärung bezieht sich auf die Website brobox.at. Für die Galerie- und Sharing-Plattform broboxshare.at und für die Booth- und BROBOX Apps innerhalb des BROBOX-Systems gelten ergänzende, eigene Datenschutzhinweise.
Wir verarbeiten personenbezogene Daten ausschließlich für klar abgegrenzte Zwecke. Auf brobox.at und im weiteren BROBOX-Umfeld sind das insbesondere:
Damit brobox.at zuverlässig erreichbar ist und gegen Missbrauch geschützt wird. Die dafür benötigten technischen Daten sind in Abschnitt 07 beschrieben.
Damit wir Anfragen sinnvoll beantworten und nachvollziehen können, mit wem wir wann worüber gesprochen haben.
Damit wir reservierte Geräte, Eventanfragen und projektbezogene Gespräche dokumentieren und abwickeln können.
Sofern ihr aktiv eingewilligt habt: Informationen zu neuen Welten, Produkt-Updates und Events. Eine Anmeldung ist jederzeit freiwillig und jederzeit widerrufbar.
Damit Hardware, BROBOX Software, BROBOX App, BROBOX AI und BROBOXSHARE als zusammenhängendes System zuverlässig funktionieren.
Damit Gäste die in einer freiwilligen Session entstandenen Inhalte abrufen, herunterladen oder teilen können.
Damit Veranstalter und Marken nachvollziehen können, wie eine Box im Event-Kontext genutzt wurde, ausschließlich auf Basis aggregierter, anonymisierter Auswertungen.
Soweit gesetzlich vorgegeben, etwa im Steuer-, Handels- und Aufbewahrungsrecht.
Je nach Kontakt- und Nutzungsszenario können folgende Kategorien personenbezogener Daten verarbeitet werden:
Name, Firmen-/Organisationsbezug, E-Mail-Adresse und optional Telefonnummer, soweit ihr sie uns aktiv mitteilt.
Inhalt eurer Nachrichten, projektbezogene Korrespondenz und etwaige Anhänge.
Angaben aus Pre-Order-, Anfrage- und Eventprozessen, etwa Wunschtermine, Standorte, Konfigurationen oder vertragsrelevante Eckdaten.
E-Mail-Adresse, gewählte Themen oder Sprache, Zeitpunkt und Nachweis eurer Einwilligung sowie etwaige Widerrufe.
Verbindungsdaten wie gekürzte IP-Adresse, Browser-Typ, Betriebssystem, Referrer-URL, aufgerufene Seite und Zeitpunkt. Im Detail siehe Abschnitt 07 (Server-Logfiles).
Inhalte, die im Rahmen einer freiwilligen Session in einer BROBOX entstehen, sowie davon abgeleitete Vorschauen und Ausgabeformate.
Aggregierte Hinweise zur Nutzung der Box, etwa gewählte Welten oder Zeitpunkte. Diese Daten werden grundsätzlich aggregiert oder anonymisiert ausgewertet (siehe Abschnitt 12).
Daten, die für den sicheren Betrieb, die Wartung und das Monitoring von Hardware, BROBOX Software und BROBOX App erforderlich sind.
Verarbeitungen können sich auf unterschiedliche Rechtsgrundlagen stützen. Wir machen pro Tätigkeit transparent, welche das ist:
Wir verwenden auf brobox.at keine Cookies, die personenbezogene Daten erheben, und keine Tracking- oder Marketing-Cookies.
Wir nutzen ausschließlich die lokale Browser-Speicherung (localStorage) für eine einzige Funktion: das Speichern eurer Sprachpräferenz unter dem Schlüssel brobox-lang. Diese Information wird ausschließlich in eurem Browser gespeichert und nicht an uns übertragen.
Ihr könnt diese Information jederzeit über die Einstellungen eures Browsers löschen, ohne dass es die Funktion der Website einschränkt. Beim nächsten Besuch wählt die Website wieder die Standardsprache.
Da diese Speicherung technisch zur Bereitstellung der von euch gewünschten Funktion erforderlich ist und keine personenbezogenen Daten verarbeitet werden, ist sie nach § 165 Abs. 3 TKG 2021 zustimmungsfrei zulässig.
Beim Aufruf unserer Website werden technische Daten erfasst, die euer Browser automatisch übermittelt:
Diese Daten werden ausschließlich zur Sicherstellung des störungsfreien Betriebs sowie zur Erkennung und Abwehr von Angriffen verarbeitet. Eine Zusammenführung mit anderen Daten oder eine Auswertung zu Marketingzwecken erfolgt nicht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb der Website).
Server-Logfiles werden in der Regel nach 14 Tagen automatisch gelöscht, sofern nicht ein konkreter Sicherheitsvorfall eine längere Speicherung erforderlich macht. Weitere Details zur Speicherdauer finden sich in Abschnitt 10.
Wenn ihr uns über die auf der Website angegebenen E-Mail-Adressen (z. B. hello@brobox.at) kontaktiert oder uns eine Anfrage, Pre-Order oder Eventanfrage übermittelt, verarbeiten wir die in eurer Nachricht enthaltenen Daten, insbesondere Name, Firma, E-Mail-Adresse, Telefonnummer sowie den Inhalt eurer Anfrage und etwaige Anhänge.
Die Verarbeitung dient der Bearbeitung eurer Anfrage, der projektbezogenen Kommunikation und der Anbahnung bzw. Abwicklung eines möglichen Vertragsverhältnisses (Pre-Order, Event, Konfiguration).
Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen oder Erfüllung eines Vertrags), ergänzend Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sachlichen Beantwortung von Anfragen) sowie, soweit ihr Einwilligungen erteilt habt, Art. 6 Abs. 1 lit. a DSGVO.
Anfragedaten werden gelöscht, sobald der Zweck der Verarbeitung entfällt. Daten, die für die Erfüllung von Verträgen oder gesetzliche Aufbewahrungspflichten erforderlich sind, bleiben innerhalb der gesetzlich vorgesehenen Fristen gespeichert (siehe Abschnitt 10).
Über den Bereich My BROBOX könnt ihr ein persönliches Konto anlegen. Mit denselben Zugangsdaten meldet ihr euch künftig bei brobox.at, BROBOXSHARE, der BROBOX App und der BROBOX Software an (zentrale Anmeldung, „BROBOX Identity"). Es handelt sich um eine eigene, von uns betriebene Anmeldung — es kommt kein externer Login-Anbieter (z. B. Social-Login) zum Einsatz.
Anlage und Verwaltung eures Kontos, sichere Authentifizierung, Schutz vor unbefugtem Zugriff (u. a. verpflichtende Zwei-Faktor-Authentifizierung für alle Konten) sowie die Bereitstellung der zentralen Anmeldung für die BROBOX-Produkte.
Art. 6 Abs. 1 lit. b DSGVO (Anlage und Erfüllung des Nutzungsverhältnisses), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der IT- und Kontosicherheit) sowie, wo einschlägig, Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) und Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten).
Die BROBOX-Identity wird innerhalb der EU im geschützten Backend der BROBOX-Infrastruktur betrieben. Alle authentifizierten Verbindungen erfolgen ausschließlich TLS-verschlüsselt; Passwörter werden mit Argon2id gehasht, Tokens nur als Hash gespeichert, und es gelten Rate-Limits gegen automatisierte Angriffe. Konto-E-Mails (Bestätigung, Passwort-Zurücksetzen, Sicherheitshinweise) werden über unseren E-Mail-Dienstleister versendet (siehe Abschnitt 09).
Kontodaten werden für die Dauer des bestehenden Kontos gespeichert und nach dessen Löschung entfernt, soweit keine gesetzlichen Aufbewahrungspflichten (z. B. für Rechnungsbelege) entgegenstehen (siehe Abschnitt 10). Eure Betroffenenrechte, einschließlich Auskunft und Löschung, sind in Abschnitt 13 beschrieben.
Wir geben personenbezogene Daten nur dann an Dritte weiter, wenn dies für die genannten Zwecke erforderlich ist, eine Rechtsgrundlage besteht oder ihr darin eingewilligt habt. Eine Weitergabe zu Werbezwecken Dritter findet nicht statt.
Die Website wird bei einem professionellen Hosting-Anbieter innerhalb der Europäischen Union betrieben. Der Anbieter verarbeitet die in Abschnitt 07 genannten technischen Daten ausschließlich im Auftrag der BROBOX GmbH i. G. auf Basis eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO.
Für Formular- und Kontonachrichten (z. B. Bestätigung der E-Mail-Adresse, Zurücksetzen des Passworts, Sicherheitshinweise) nutzen wir den E-Mail-Dienst unseres EU-Hosting-Anbieters (World4You). Dabei werden eure E-Mail-Adresse und der jeweilige Nachrichteninhalt verarbeitet. Der Versand erfolgt über den eigenen Mailserver auf Basis eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO; ein externer Mail-Marketing-Dienstleister kommt hierfür nicht zum Einsatz.
Schriften (Origin), Bilder und Mediendateien werden lokal vom eigenen Server ausgeliefert. Es findet keine Einbindung externer Schriften-Dienste (z. B. Google Fonts) und keiner externen CDNs statt, die personenbezogene Daten erheben würden.
Die interaktive Standort-Karte auf der Kontaktseite ist vollständig selbst gehostet: Sowohl die Kartenbibliothek (Leaflet) als auch sämtliche Kartenkacheln werden von unserem eigenen Server ausgeliefert. Beim Betrachten und Bedienen der Karte wird keine Verbindung zu externen Kartendiensten aufgebaut — es werden keine IP-Adressen oder sonstige Daten an Dritte übertragen. Eine Einwilligung ist daher nicht erforderlich.
Das Kartenmaterial basiert auf Daten von OpenStreetMap (Lizenz ODbL); der Herkunftshinweis auf der Karte ist ein Lizenzvermerk und löst keinen Datenabfluss aus. Nur wenn ihr aktiv einen der Anfahrts-Links (Google Maps, Apple Karten) anklickt, verlasst ihr unsere Website — ab dann gelten die Datenschutzbestimmungen des jeweiligen Anbieters.
Wir setzen auf brobox.at derzeit keine Web-Analytics-, Tracking- oder Marketing-Dienste ein. Sobald wir ergänzende Dienste einsetzen, etwa für Newsletter-Versand oder Reichweiten-Messung, werden wir diese Datenschutzerklärung entsprechend aktualisieren, einen Auftragsverarbeitungsvertrag schließen und, sofern erforderlich, eure Einwilligung einholen.
Eine Übermittlung personenbezogener Daten in Drittländer außerhalb des Europäischen Wirtschaftsraums findet aktuell nicht statt — auch die Standort-Karte wird vollständig von unserem eigenen Server ausgeliefert (siehe oben). Sollte sich das in Zukunft ändern, stellen wir vor jeder Übermittlung sicher, dass entweder ein Angemessenheitsbeschluss der EU-Kommission vorliegt, geeignete Garantien wie Standardvertragsklauseln gemäß Art. 46 DSGVO vereinbart sind oder eine andere Ausnahme nach Art. 49 DSGVO greift. Wir informieren euch in diesem Fall transparent über die Empfänger und Schutzmaßnahmen.
Unsere Website enthält Links zu externen Websites Dritter. Auf deren Inhalte und Datenschutzpraktiken haben wir keinen Einfluss. Beim Anklicken externer Links gelten die Datenschutzbestimmungen des jeweiligen Anbieters.
Personenbezogene Daten werden nur so lange gespeichert, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Die folgenden Richtwerte zeigen, woran wir uns dabei orientieren:
Wir setzen geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO ein, um personenbezogene Daten vor unberechtigtem Zugriff, Verlust, Manipulation und Missbrauch zu schützen. Dazu gehören insbesondere:
Maßnahmen werden in regelmäßigen Abständen überprüft und an den jeweiligen Stand der Technik angepasst.
Sollte es trotz aller Vorkehrungen zu einer Verletzung des Schutzes personenbezogener Daten kommen, prüfen wir unverzüglich Art, Umfang und mögliche Folgen. Meldepflichtige Vorfälle werden gemäß Art. 33 DSGVO innerhalb von 72 Stunden an die zuständige Aufsichtsbehörde gemeldet. Besteht ein voraussichtlich hohes Risiko für die Rechte und Freiheiten der betroffenen Personen, informieren wir diese gemäß Art. 34 DSGVO transparent und unverzüglich.
Die BROBOX ist mehr als eine Website. Sie ist ein begehbares Foto- und Videoerlebnis, ergänzt durch eine BROBOX Software, eine BROBOX App, BROBOX AI und die Sharing-Plattform broboxshare.at. Datenschutz ist in jeder dieser Schichten Bestandteil der Systemarchitektur, nicht nachgelagerte Compliance.
Inhalte entstehen ausschließlich im Rahmen einer freiwilligen Session in einer Box. Gäste entscheiden selbst, ob und wie sie das Ergebnis weiterverwenden möchten. Es gibt keine versteckte Aufzeichnung außerhalb der jeweiligen Session.
Die Auslieferung erfolgt linkbasiert: jeder Gast erhält einen individuellen Zugang zu seinen Inhalten. Es gibt keine öffentlichen Galerien und keine Foto- oder Videosammlungen, die von außen indexiert oder durchsucht werden könnten.
Event-Insights und Auswertungen sind als aggregierte, anonymisierte Reports konzipiert. Sie zeigen, wie eine Box genutzt wurde, ohne einzelne Gäste identifizierbar zu machen. Profiling oder personenbezogene Marketing-Auswertungen finden nicht statt.
Booth- und BROBOX App sind so gestaltet, dass möglichst viel lokal auf dem jeweiligen Gerät verbleibt und nur das, was tatsächlich für Funktion, Auslieferung und sicheren Betrieb notwendig ist, übertragen wird. Live-Funktionen während eines Events nutzen sparsame, anlassbezogene Datenflüsse.
Standardkonfigurationen folgen dem Prinzip der minimalen Datenerhebung. Erweiterte Funktionen werden nur dann aktiviert, wenn sie für ein konkretes Event sinnvoll und mit den jeweiligen Verantwortlichen abgestimmt sind.
Als betroffene Person stehen euch nach der DSGVO umfassende Rechte zu. Für die Geltendmachung genügt eine formlose E-Mail an hello@brobox.at mit dem Betreff Datenschutz. Wir antworten in der Regel innerhalb der gesetzlich vorgesehenen Frist (Art. 12 Abs. 3 DSGVO).
Erfahrt, welche Daten wir über euch verarbeiten (Art. 15 DSGVO).
Falsche oder unvollständige Daten richtigstellen (Art. 16 DSGVO).
Daten löschen lassen, sofern keine Aufbewahrungspflicht besteht (Art. 17 DSGVO).
Die Verarbeitung einschränken lassen (Art. 18 DSGVO).
Daten in einem strukturierten Format erhalten (Art. 20 DSGVO).
Der Verarbeitung jederzeit widersprechen (Art. 21 DSGVO).
Erteilte Einwilligungen jederzeit für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO).
Beschwerde bei einer Datenschutz-Aufsichtsbehörde einlegen (Art. 77 DSGVO, siehe Abschnitt 14).
Wenn ihr der Ansicht seid, dass die Verarbeitung eurer personenbezogenen Daten durch uns gegen das Datenschutzrecht verstößt, habt ihr nach Art. 77 DSGVO das Recht, eine Beschwerde bei der zuständigen Aufsichtsbehörde einzureichen. In Österreich ist das die Datenschutzbehörde:
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, falls sich rechtliche Rahmenbedingungen, der Funktionsumfang der Website oder unsere Datenverarbeitungsprozesse ändern. Die jeweils aktuelle Version ist stets unter dieser Adresse verfügbar.
Wesentliche Änderungen kommunizieren wir, sofern angemessen, über die Website oder direkt an euch, etwa wenn ihr in laufender Kommunikation mit uns steht.