Datenschutzhinweise
Informationen zur Website, zum lokalen Organisations-Cockpit im Vorschaubetrieb und zu den noch gesperrten Kundenfunktionen.
1. Verantwortlicher
WebSeo GmbH
Röderstraße 1
01454 Radeberg
Deutschland
E-Mail: info@webseo.de
Telefon: 03528 4029727
Datenschutzanfragen können über die vorstehenden Kontaktdaten an die WebSeo GmbH gerichtet werden.
2. Lokales Organisations-Cockpit
Das Cockpit unter /app wird im Browser ausgeführt. Fallbezeichnung, Datumsangaben, familiäre Eckdaten, Aufgaben, Vertragsnotizen, Beträge, Dokumentstatus und Schreiben-Entwürfe werden nicht an eine NachlassWeg-Datenbank übermittelt. Verwenden Sie möglichst Initialen oder neutrale Fallbezeichnungen, geben Sie keine Passwörter, Zugangscodes, Ausweisnummern oder vollständigen Kontodaten ein und beschränken Sie Angaben auf das organisatorisch Erforderliche.
Dokumentdateien können im Cockpit nicht auf den NachlassWeg-Server hochgeladen werden. Die Kontoauszug-Funktion liest nur eine vom Nutzer ausgewählte CSV-, TSV- oder Textdatei im Browser; PDF-Dateien, Fotos, Onlinebanking-Zugänge und Passwörter werden nicht angenommen.
3. Sitzungsmodus und optionale lokale Speicherung
Standardmäßig speichert das Cockpit den Bearbeitungsstand nicht dauerhaft. Die Angaben liegen nur im Arbeitsspeicher der geöffneten Seite und gehen beim Schließen oder Neuladen verloren. Eine Übermittlung an NachlassWeg oder Dritte findet durch diese Funktion nicht statt.
Erst wenn die nutzende Person „Auf diesem Gerät speichern“ auswählt, wird der aktuelle Bearbeitungsstand im lokalen Browserspeicher („localStorage“) abgelegt. Die Auswahl und der Fallstand bleiben auf demselben Gerät und in demselben Browser, bis die Speicherung wieder deaktiviert, der Fall zurückgesetzt oder der Browserspeicher gelöscht wird. Beim Deaktivieren löscht das Cockpit die von NachlassWeg angelegten lokalen Fallstände; der aktuelle Stand bleibt nur noch bis zum Schließen der Seite im Arbeitsspeicher.
Der Zugriff auf den lokalen Speicher erfolgt ausschließlich für die ausdrücklich ausgewählte lokale Speicherfunktion (§ 25 Abs. 2 Nr. 2 TDDDG). Es werden damit keine Werbe-, Analyse- oder Profilingzwecke verfolgt. Auf gemeinsam genutzten Geräten sollte die lokale Speicherung nicht aktiviert werden.
Im Kontoauszug-Finder ausgewählte CSV-, TSV- oder Textdateien werden ausschließlich im Browser gelesen. Die Datei und ihre Buchungszeilen werden nicht an den Server übermittelt und nicht als Datei gespeichert. Nur ausdrücklich bestätigte, daraus abgeleitete Vertragskategorien können in den Sitzungs- oder lokalen Bearbeitungsstand übernommen werden.
Für die Friedhofssuche werden Postleitzahl, Ort und gewählter Umkreis an den NachlassWeg-Endpunkt /api/cemeteries.php übermittelt. Der Server fragt damit den Ort bei Nominatim und Friedhofs-Kartendaten bei der Overpass API ab. Bestattungsart, Priorität und die Angabe zu einem Familiengrab werden nicht an diese Kartendienste gesendet. Bitte geben Sie keine genaue Wohnadresse ein.
Für die Fachpersonensuche werden Postleitzahl, Ort, gewählter Umkreis und Berufsgruppe an den NachlassWeg-Endpunkt /api/professionals.php übermittelt. Der Server fragt damit den Ort bei Nominatim und Kanzlei- beziehungsweise Berufsträger-Kartendaten bei der Overpass API ab. Falldaten, erkannte Risiken und vorbereitete Unterlagen werden nicht an diese Kartendienste gesendet.
Wenn die optionale Google Places API durch den Betreiber aktiviert wird, fragt der Server zusätzlich Kanzleiname, Anschrift, Webseite, Google-Bewertung, Bewertungsanzahl und Google-Maps-Link für die gesuchte Berufsgruppe im gewählten Ort ab. Der Browser übermittelt dabei nicht unmittelbar an Google. Ohne aktivierten API-Schlüssel werden keine Google-Bewertungen geladen; externe Google-Links werden erst nach einem bewussten Klick geöffnet.
Für die optionale Google-Verarbeitung gelten ergänzend die Datenschutzhinweise von Google. Google-Places-Inhalte werden nicht in der siebentägigen OpenStreetMap-Suchablage gespeichert.
Zur Einhaltung der Nutzungsgrenzen der Kartendienste wird das Suchergebnis mit Postleitzahl, Ort, Umkreis und – bei der Fachpersonensuche – Berufsgruppe für höchstens sieben Tage in einem nicht öffentlich abrufbaren Serververzeichnis zwischengespeichert. Die Kartendienste erhalten die Anfrage vom NachlassWeg-Server und nicht direkt vom Browser. Beim bewussten Öffnen einer externen Karte, Website oder Suche gelten die Datenschutzhinweise des jeweiligen Anbieters.
4. Projektkontaktformular
Das Formular ist in dieser Fassung technisch und in der Oberfläche deaktiviert. Es werden darüber keine Angaben übermittelt. Vor einer Aktivierung müssen Verantwortlicher, Zwecke und Rechtsgrundlagen – regelmäßig Art. 6 Abs. 1 Buchst. b DSGVO für vorvertragliche Anfragen oder Buchst. f für sonstige sachbezogene Anfragen –, Empfänger, Speicherdauer sowie Hosting- und Maildienstleister konkret dokumentiert werden.
5. Missbrauchsschutz bei späterer Aktivierung
Der optionale Endpunkt verwendet einen unsichtbaren Bot-Prüfwert, eine Mindestbearbeitungszeit und ein einfaches IP-basiertes Rate-Limit. Für das Rate-Limit wird die IP-Adresse serverseitig gehasht gespeichert. Umfang und Speicherdauer sind vor Produktivbetrieb verbindlich festzulegen und zu dokumentieren.
6. Keine Server-Dokumente und keine Passwörter
Die Website bietet keinen produktiven Dokumentenupload an den Server. Sie fordert keine Passwörter, Ausweiskopien oder Kontozugänge der verstorbenen Person an. Kontoauszüge sollen nur als lokal verarbeitete Umsatzdatei und nur auf einem vertrauenswürdigen Endgerät ausgewählt werden.
7. Direktkauf, Stripe, Web-Zugang und Widerruf
Verkäuferin der geplanten persönlichen Web-Zugänge ist die WebSeo GmbH. Nach der Produktauswahl wird für den konkreten Kauf eine Sitzung im gehosteten Stripe-Checkout erzeugt. Stripe verarbeitet dort insbesondere Name, E-Mail- und Rechnungsadresse, Zahlungsinstrument, Authentifizierungs-, Geräte-, Transaktions- und Betrugspräventionsdaten. Vollständige Kartendaten werden nicht durch die NachlassWeg-Website entgegengenommen. Stripe verarbeitet Daten je nach Tätigkeit als Auftragsverarbeiter und für eigene gesetzlich oder regulatorisch bestimmte Zwecke; Einzelheiten enthält die Datenschutzrichtlinie von Stripe.
Nach erfolgreicher Zahlung erhält WebSeo von Stripe eine signierte technische Benachrichtigung. Gespeichert werden Bestellnummer, Stripe-Sitzungs- und Zahlungsreferenz, E-Mail-Adresse, Produkt, Betrag, Währung, Vertrags- und Datenschutzfassung, die dokumentierten Erklärungen zum sofortigen Leistungsbeginn, Zahlungs- und Auslieferungsstatus sowie Zeitpunkte. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO für Vertragsschluss und Vertragserfüllung sowie Art. 6 Abs. 1 Buchst. c DSGVO für handels- und steuerrechtliche Pflichten. Betrugsabwehr, Nachweis der sicheren Auslieferung und Abwehr unberechtigter Zugriffe können auf Art. 6 Abs. 1 Buchst. f DSGVO gestützt werden, soweit die Interessenabwägung dies trägt.
Für den vorgesehenen persönlichen Web-Zugang werden E-Mail-Adresse, interne Nutzerkennung, Passwort-Prüfwert, Freischaltungs- und Ablaufzeitpunkt, fehlgeschlagene Anmeldeversuche sowie sicherheitsrelevante Sitzungsereignisse verarbeitet. Passwörter werden nicht im Klartext gespeichert. Sichere Passwortvergabe, Zurücksetzung, Sperrung, Sitzungsbeendigung und Löschung müssen vor Aktivierung Ende-zu-Ende geprüft werden. Die endgültigen Speicher- und Löschfristen werden im freigegebenen Lösch- und Aufbewahrungskonzept dokumentiert.
Über die elektronische Widerrufsfunktion verarbeitet WebSeo Name, Bestell- oder Vertragsnummer, E-Mail-Adresse, Umfang und gegebenenfalls Erläuterung, Eingangszeitpunkt, Eingangsnummer sowie einen pseudonymisierten IP-Wert. Die Daten dienen der Bearbeitung, sofortigen elektronischen Eingangsbestätigung und Erfüllung gesetzlicher Nachweispflichten. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und c DSGVO. Eine unmittelbare Bestätigung wird an die angegebene E-Mail-Adresse gesendet; die zuständige interne Adresse wird über den Eingang informiert.
Technische Supportanfragen können getrennt per E-Mail an WebSeo gerichtet werden. Bitte senden Sie dabei keine Sterbeurkunden, Kontoauszüge, Ausweiskopien, Passwörter oder sonstigen Nachlassunterlagen. Supportnachrichten werden nur zur Bearbeitung der Anfrage und im Rahmen der freigegebenen Aufbewahrungsregeln verarbeitet.
8. Geplanter Kundenbereich und Rechtsgrundlagen
Der Kundenbereich ist technisch gesperrt. Vor einer Aktivierung wird je Datenkategorie festgelegt und dokumentiert, welche Angaben für Vertragserfüllung nach Art. 6 Abs. 1 Buchst. b DSGVO, für gesetzliche Pflichten nach Buchst. c oder für konkret abgewogene berechtigte Interessen nach Buchst. f erforderlich sind. Eine Einwilligung wird nur eingesetzt, wenn sie freiwillig, informiert, zweckgebunden und jederzeit für die Zukunft widerrufbar ist.
Kontoauszüge und Nachlassdokumente können Angaben lebender Dritter sowie besondere Kategorien personenbezogener Daten enthalten, etwa Hinweise auf Gesundheit, Religion oder Gewerkschaftszugehörigkeit. Solche Informationen dürfen nicht pauschal übernommen werden. Vor Produktivbetrieb werden Datenminimierung, lokale Vorfilterung, Schwärzung, Rechtsgrundlage nach Art. 9 DSGVO und eine Datenschutz-Folgenabschätzung verbindlich festgelegt.
Vor einer Weitergabe an Rechtsanwälte, Notare, Steuerberater oder andere Fachpersonen werden Empfänger, Zweck und konkreter Datenumfang angezeigt. Eine Übergabe erfolgt erst nach einer gesonderten Freigabe der berechtigten Person.
9. Hosting und Server-Protokolle
Die Website wird bei ALL-INKL.COM – Neue Medien Münnich, Inhaber René Münnich, Hauptstraße 68, 02742 Friedersdorf, gehostet. Beim Abruf verarbeitet der Hoster insbesondere IP-Adresse, Zeitpunkt, angeforderte Datei, Statuscode, übertragene Datenmenge, Referrer sowie Browser- und Betriebssystemangaben. Dies dient der technischen Bereitstellung und Sicherheit auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO. Nach den Angaben des Hosters werden Webserver-Protokolle grundsätzlich nach höchstens sieben Tagen gelöscht; bei konkreten Angriffen kann eine längere Einzelfallspeicherung erfolgen.
Der geplante persönliche Web-Zugang erfordert die Verarbeitung von Konto- und Zugangsereignissen beim Hoster. Die Local-first-Fallbearbeitung übermittelt Nachlass-Falldaten dagegen nicht automatisch an den Server. Vor Aktivierung ist sicherzustellen und zu dokumentieren, dass mit dem Hoster und allen weiteren Auftragsverarbeitern Verträge nach Art. 28 DSGVO bestehen und eingesetzte Unterauftragnehmer sowie Speicherorte erfasst sind.
10. Technisch notwendige Sitzung, Analyse, externe Inhalte und Drittlandübermittlung
Die Website verwendet kein Webanalyse-System, keine Werbecookies, keine externen Schriftarten und keine eingebetteten Inhalte sozialer Netzwerke. Für geschützte API-Funktionen kann ein technisch notwendiges, sicheres Sitzungscookie mit dem Namen __Host-nachlassweg gesetzt werden. Es enthält eine zufällige Sitzungskennung, ist nur über HTTPS erreichbar, nicht für JavaScript lesbar, auf SameSite=Strict beschränkt und wird spätestens nach 30 Minuten Inaktivität serverseitig ungültig. Es dient insbesondere CSRF-Schutz und Freigabeprüfung; Rechtsgrundlage für den Endgerätezugriff ist § 25 Abs. 2 Nr. 2 TDDDG.
Im Stripe-Checkout gelten ergänzend die Cookie- und Datenschutzinformationen von Stripe. Stripe und eingebundene Zahlungsnetzwerke können Daten auch außerhalb des Europäischen Wirtschaftsraums verarbeiten. Vor Aktivierung werden Vertrag zur Auftragsverarbeitung, Rollenverteilung, Unterauftragsverarbeiter und die von Stripe benannten Übermittlungsmechanismen dokumentiert.
Die Friedhofs- und Fachpersonensuche verwendet serverseitig Orts- und Kartendienste des OpenStreetMap-Projekts und bei ausdrücklicher Betreiberaktivierung die Google Places API. Es werden dabei nur Postleitzahl, Ort, Suchradius, bei der Fachpersonensuche die Berufsgruppe und daraus ermittelte Koordinaten verarbeitet, keine übrigen Cockpit-Falldaten oder Kontoauszüge. Externe Ergebnislinks werden erst nach einem bewussten Klick geöffnet.
11. JSON-Export und Druck
Der JSON-Export wird im Browser erzeugt und lokal gespeichert. Drucken und PDF-Erzeugung erfolgen über den Browser. Für die anschließende Speicherung und Weitergabe ist die nutzende Person verantwortlich.
12. Berechtigung, Löschung und Produktsicherheit
Eine echte Nachlassplattform benötigt ein geprüftes Rollen- und Berechtigungskonzept. Angehörigkeit allein begründet keinen uneingeschränkten Zugriff. Identität, Rolle, Vertretungsgrundlage und Freigabestufe werden deshalb pro Vorgang dokumentiert. Dokumentzugriffe und Weitergaben müssen nachvollziehbar protokolliert werden.
Für Konto-, Vertrags-, Dokument-, Protokoll-, Widerrufs- und Abrechnungsdaten werden getrennte Lösch- und Aufbewahrungsfristen festgelegt. Löschungen müssen auch Verschlüsselungsschlüssel, Suchindizes, Exporte und zeitversetzte Backup-Löschung berücksichtigen. Gesetzlich aufzubewahrende Daten werden gesperrt und nicht für andere Zwecke verwendet.
Vor Aktivierung echter Kundendaten müssen insbesondere Auftragsverarbeitungsverträge, Verzeichnis der Verarbeitungstätigkeiten, Datenschutz-Folgenabschätzung, Verschlüsselungs- und Schlüsselkonzept, getestete Backups, Vorfallprozess, Malwareprüfung und unabhängiger Penetrationstest dokumentiert freigegeben sein.
13. Rechte betroffener Personen
Betroffene Personen haben bei Vorliegen der gesetzlichen Voraussetzungen Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Einwilligungen können mit Wirkung für die Zukunft widerrufen werden. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde (Art. 77).
Anfragen können an info@webseo.de gerichtet werden. Vor Herausgabe oder Änderung von Kundendaten muss die Identität angemessen geprüft werden. Eine Betroffenenanfrage ist von einem Vertragswiderruf zu unterscheiden.
Zuständige Aufsichtsbehörde für in Sachsen ansässige nichtöffentliche Stellen ist die Sächsische Datenschutz- und Transparenzbeauftragte, Besucheradresse: Maternistraße 17, 01067 Dresden; Postanschrift: Postfach 11 01 32, 01330 Dresden; Telefon: +49 351 85471-101; E-Mail: post@sdtb.sachsen.de.
14. Stand
Technischer und rechtlicher Prüfstand: 20. Juli 2026. Änderungen an Hosting, Formular, Analyse, eingebundenen Diensten oder Produktfunktionen erfordern eine erneute Prüfung und Aktualisierung.