Datenschutzerklärung
Stand: 23.06.2026
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
SBI Beratende Ingenieure für Bau - Verkehr - Vermessung GmbH
Hasselbrookstraße 33
22089 Hamburg
E-Mail: office@sbi.de
2. Datenschutzbeauftragter
Wir haben einen externen Datenschutzbeauftragten bestellt:
Ulrich Brandt
Arnswalder Str. 34c
22147 Hamburg
Telefon: 040 - 414 89 116
Telefax: 040 - 64 89 08 10
Mobil: 0173 - 245 245 3
E-Mail: UB@BrandtU.eu
Sie können sich bei Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte direkt an uns (Abschnitt 1) oder an unseren Datenschutzbeauftragten Herrn Brandt (Abschnitt 2) wenden.
3. Allgemeines
Diese Anwendung („SBI Datentransfer“) dient dem sicheren Austausch von Dateien innerhalb und außerhalb unserer Organisation. Personenbezogene Daten werden nur verarbeitet, soweit dies für den Betrieb, die Sicherheit und die Nutzung der Anwendung erforderlich ist.
Diese Datenschutzerklärung beschreibt, welche Daten wir verarbeiten, zu welchen Zwecken, auf welcher Rechtsgrundlage und welche Rechte Ihnen zustehen.
4. Bereitstellung der Anwendung und Server-Logdaten
Bei jedem Aufruf der Anwendung werden technisch notwendige Verbindungsdaten verarbeitet, insbesondere:
- IP-Adresse des anfragenden Geräts
- Datum und Uhrzeit des Zugriffs
- aufgerufene Seite bzw. Funktion
- Browsertyp und Betriebssystem (sofern vom Browser übermittelt)
Zweck: Bereitstellung der Anwendung, Gewährleistung der Stabilität und Sicherheit, Missbrauchserkennung (z. B. Rate-Limiting), Fehleranalyse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und zuverlässigen Betrieb).
5. Registrierte Nutzer (interne Benutzer)
Wenn Sie sich mit einem Benutzerkonto anmelden, verarbeiten wir insbesondere:
- E-Mail-Adresse
- Anzeigename (sofern angegeben)
- Passwort (ausschließlich als kryptografischer Hash; Klartext-Passwörter werden nicht gespeichert)
- bei Anmeldung über Microsoft Entra ID (OAuth): Kennung des Anbieters sowie eine vom Identitätsanbieter vergebene Nutzerkennung
- optional: Daten für Zwei-Faktor-Authentifizierung (TOTP)
- Zeitpunkte der Kontoerstellung und letzten Änderung
Zweck: Authentifizierung, Verwaltung von Benutzerkonten und Berechtigungen, Bereitstellung der Anwendungsfunktionen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzung der Anwendung im Rahmen der bestehenden Nutzungsbeziehung) bzw. Art. 6 Abs. 1 lit. f DSGVO (sicherer Betrieb).
6. Datei-Transfers (Downloads für Empfänger)
Authentifizierte Nutzer können Dateien hochladen und über einen geschützten Link zum Download bereitstellen. Dabei verarbeiten wir:
- hochgeladene Dateien und Dateinamen
- Metadaten zum Transfer (z. B. Titel, optionale Nachricht, Ablaufdatum, Download-Limits)
Bei jedem Download über einen öffentlichen Transfer-Link speichern wir zusätzlich:
- den Zeitpunkt des Downloads
- die IP-Adresse des abrufenden Geräts
- optional: heruntergeladene Datei bzw. Download-Art (Einzeldatei oder ZIP)
Diese Protokolldaten sind für den Ersteller des Transfers einsehbar und dienen der Nachvollziehbarkeit von Zugriffen sowie – sofern aktiviert – der Benachrichtigung über Downloads.
Zweck: Bereitstellung des Datei-Downloads, Durchsetzung von Ablauf- und Download-Limits, Sicherheit und Missbrauchsprävention.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Dateiaustauschs auf Anfrage des Erstellers) bzw. Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Missbrauch und Nachweis von Zugriffen).
7. Datei-Anfragen (Uploads von externen Personen)
Authentifizierte Nutzer können Links erstellen, über die externe Personen Dateien hochladen können. Dabei verarbeiten wir:
- hochgeladene Dateien und Dateinamen
- Metadaten zur Anfrage (z. B. Titel, Anweisungen, Ablaufdatum, Upload-Limits)
- optional: vom Uploader angegebener Name und E-Mail-Adresse
- optional: Passwortschutz (Passwort nur als Hash gespeichert)
Bei jedem Upload speichern wir zusätzlich:
- den Zeitpunkt des Uploads
- die IP-Adresse des hochladenden Geräts
Zweck: Entgegennahme und Bereitstellung hochgeladener Dateien für den Anfragesteller, Durchsetzung von Limits, Sicherheit.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Uploads auf Anfrage) bzw. Art. 6 Abs. 1 lit. f DSGVO (Sicherheit und Missbrauchsprävention).
8. Öffentlicher Zugriff ohne Benutzerkonto
Empfänger und externe Uploader benötigen kein Benutzerkonto. Für passwortgeschützte Links setzen wir ein technisch notwendiges Cookie, das den erfolgreichen Passwort-Entsperrvorgang für die Dauer der Browsersitzung speichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an nutzerfreundlichem und sicherem Zugriff).
9. Cookies und lokale Speicherung
Wir verwenden folgende Cookies:
| Cookie | Zweck | Speicherdauer |
|---|---|---|
owntransfer_session |
Anmeldung authentifizierter Nutzer | 14 Tage |
session |
CSRF-Schutz, Zwischenschritt bei Zwei-Faktor-Authentifizierung, Download-Berechtigungen bei öffentlichen Links | 14 Tage |
locale |
Speicherung der gewählten Sprache | bis zu 1 Jahr bzw. bis zur Löschung im Browser |
unlock_d_* / unlock_r_* |
Merken des Passwort-Entsperrstatus für geschützte Übertragungs- bzw. Anfrage-Links | 30 Tage |
Es werden keine Cookies zu Werbe- oder Trackingzwecken gesetzt.
Alle genannten Cookies sind technisch notwendig für den Betrieb der Anwendung (Anmeldung, Sicherheit, Sprachauswahl, Zugriff auf passwortgeschützte Inhalte). Sie werden mit den Flags HttpOnly und SameSite=Lax gesetzt; bei HTTPS zusätzlich mit Secure.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anmeldung) bzw. Art. 6 Abs. 1 lit. f DSGVO (Sprachauswahl, sicherer Link-Zugriff).
10. E-Mail-Benachrichtigungen
Sofern ein E-Mail-Versand konfiguriert ist, können Benachrichtigungen versendet werden, z. B.:
- Versand von Freigabe- oder Upload-Links an Empfänger
- Benachrichtigung bei neuen Uploads oder Downloads
- Hinweise zu ablaufenden oder gelöschten Freigaben
Dafür werden die jeweils erforderlichen E-Mail-Adressen und Inhaltsdaten verarbeitet. Der Versand erfolgt über den von uns konfigurierten SMTP-Dienst Microsoft Outlook.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 6 Abs. 1 lit. f DSGVO.
11. Anmeldung über Microsoft Entra ID (optional)
Sofern aktiviert, können Sie sich mit Ihrem Microsoft-Unternehmenskonto anmelden. Dabei werden Daten an Microsoft übermittelt; Microsoft verarbeitet diese als eigenständiger Verantwortlicher. Üblicherweise werden dabei E-Mail-Adresse, Anzeigename und eine Nutzerkennung übermittelt.
Weitere Informationen: https://privacy.microsoft.com/
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
12. Protokollierung sicherheitsrelevanter Ereignisse
Zum Schutz vor unbefugtem Zugriff protokollieren wir sicherheitsrelevante Ereignisse (z. B. fehlgeschlagene Anmeldeversuche oder Zugriffe auf ungültige Links). Dabei können IP-Adresse, Zeitpunkt und Kontext des Ereignisses in Server-Logdateien gespeichert werden.
Administrative Aktionen werden in einem Audit-Protokoll mit Zeitpunkt, Aktion, betroffener Ressource und ggf. IP-Adresse dokumentiert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit).
13. Speicherdauer und Löschung
- Benutzerkonten: bis zur Löschung durch einen Administrator oder auf Anfrage, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Transfers und Datei-Anfragen: bis zum konfigurierten Ablaufdatum; danach werden sie als abgelaufen markiert. Nach Ablauf einer konfigurierbaren Karenzfrist werden die zugehörigen Dateien und Metadaten – einschließlich Download- und Upload-Protokolle – dauerhaft gelöscht.
- Server- und Sicherheitsprotokolle: nur so lange, wie für die genannten Zwecke erforderlich; in der Regel 30 Tage.
- Sitzungs-Cookies: mit Ende der Sitzung bzw. nach Ablauf der Gültigkeit.
14. Empfänger und Hosting
Die Anwendung wird selbst gehostet. Eine Weitergabe personenbezogener Daten an Dritte erfolgt nur, soweit dies für den Betrieb erforderlich ist (z. B. E-Mail-Versand, optional Microsoft OAuth, externer Datenschutzbeauftragter im Rahmen seiner Tätigkeit) oder wir gesetzlich dazu verpflichtet sind.
Eine Übermittlung in Drittländer findet grundsätzlich nicht statt. Soweit im Rahmen des E-Mail-Versands oder der Anmeldung über Microsoft Entra ID Daten an Microsoft übermittelt werden, erfolgt dies auf Grundlage des EU-U.S. Data Privacy Frameworks, da Microsoft entsprechend zertifiziert ist.
15. Ihre Rechte
Sie haben gegenüber dem Verantwortlichen insbesondere folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO), soweit anwendbar
- Widerspruch gegen Verarbeitung auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
Zur Ausübung Ihrer Rechte wenden Sie sich an unseren Datenschutzbeauftragten (Abschnitt 2).
Sofern Sie eine Einwilligung erteilt haben, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
16. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Zuständige Aufsichtsbehörde:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit der Freien und Hansestadt Hamburg
Tel.: 040 / 428 54 - 4040
E-Mail: mailbox@datenschutz.hamburg.de
17. Pflicht zur Bereitstellung von Daten
Die Bereitstellung personenbezogener Daten ist für registrierte Nutzer erforderlich, um die Anwendung nutzen zu können. Externe Empfänger und Uploader müssen nur die für den jeweiligen Vorgang erforderlichen Angaben machen (z. B. optional Name/E-Mail bei Upload-Anfragen).
18. Automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.