Datenschutzerklärung
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und sonstiger datenschutzrechtlicher Bestimmungen ist:
MMC GmbH, Mühlgasse 14E, 2353 Guntramsdorf, Österreich
vertreten durch den Geschäftsführer Wolfgang Malecek
Tel: +43 (2236) 39 03,
E-Mail: office@mmc.at
Datenschutz-Kontakt: datenschutz@mmc.at
Ein gesetzlich verpflichtender Datenschutzbeauftragter ist nicht bestellt; alle Anfragen nach Art. 12 ff. DSGVO werden über die oben genannte Adresse bearbeitet.
2. Übersicht der Verarbeitungen
Wir verarbeiten personenbezogene Daten in mehreren, klar abgegrenzten Verarbeitungszwecken. Jede Verarbeitung stützt sich auf eine konkrete Rechtsgrundlage gemäß Art. 6 DSGVO bzw. § 165 ff. Telekommunikationsgesetz 2021 (TKG 2021).
| Zweck | Daten | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Vertragsabschluss & -abwicklung | Name, Anschrift, Geburtsdatum, Kontaktdaten (E-Mail, Telefon), Vertragsdaten, Zugangsdaten zu Ihren Diensten | Art. 6 Abs. 1 lit. b DSGVO (Vertrag), § 166 Abs. 1 TKG 2021 | Vertragsdauer; danach gestaffelt nach Punkt 2a (Zugangsdaten bei Vertragsende, Mailpostfächer spätestens 30 Tage danach; Kontaktdaten, Geburtsdatum und Bonitätsangaben im Kundenstamm 6 Monate nach Vertragsende) |
| Rechnungslegung & Buchhaltung | Name, Anschrift, UID-Nummer, Kundennummer, Vertragsart, Rechnungen, Zahlungseingänge | Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung), § 132 BAO, § 212 UGB, § 11 UStG 1994, § 166 Abs. 3 TKG 2021 | 7 Jahre ab Ende des Kalenderjahres, auf das sich der Beleg bezieht; länger nur, solange ein anhängiges Verfahren dies erfordert |
| Zahlung per SEPA-Lastschrift | SEPA-Lastschriftmandat, Kontoinhaber, IBAN, BIC | Art. 6 Abs. 1 lit. b und c DSGVO; SEPA-Lastschriftverfahren (EPC SDD Core Rulebook), § 65 ZaDiG 2018 | Dauer des Mandats; nach Widerruf oder Vertragsende 14 Monate ab der letzten Abbuchung (Erstattungsfrist 13 Monate); als Teil der Buchhaltungsbelege 7 Jahre wie oben |
| Vertragsunterlagen & Schriftverkehr | Bestell- und Wechselformulare, Bestellungen bei Vorleistern (z. B. A1 Telekom Austria; mit Geburtsdatum, soweit der Vorleister es verlangt), Störungsmeldungen, Umstellungen, sonstiger Schriftverkehr | Art. 6 Abs. 1 lit. b und c DSGVO, § 212 UGB, § 132 Abs. 1 BAO | Vertragsdauer; danach 7 Jahre ab Ende des Kalenderjahres, in dem der Vertrag endete; Unterlagen, die keinem Vertrag mehr zuzuordnen sind, 7 Jahre ab Ende des Kalenderjahres ihrer Entstehung |
| Entgeltverrechnung | Verkehrsdaten zu Abrechnungszwecken (z. B. Verbindungsdaten der Telefonie, verrechnetes Datenvolumen) | § 167 Abs. 2 TKG 2021 | bis zur Bezahlung und weitere 3 Monate, wenn die Entgelte nicht schriftlich beeinsprucht werden; bei Einspruch, offener Rechnung oder Verfahren über die Entgelte bis zu deren Abschluss |
| Erbringung von Telekomdiensten | Verkehrsdaten (Verbindungszeit, IP, Quelle/Ziel), Routing-Logs | Art. 6 Abs. 1 lit. b DSGVO, § 167 Abs. 1 TKG 2021 | Löschung oder Anonymisierung nach Beendigung der Verbindung, soweit nicht zur Entgeltverrechnung (siehe oben) oder zu Störungsbehebung und Netzsicherheit (siehe unten, 30 Tage) erforderlich |
| Störungsbehebung, Netzsicherheit & Missbrauchsabwehr | Einwahldaten (Zugangskennung, zugeteilte IP-Adresse, Beginn und Ende der Sitzung, übertragenes Volumen), Protokoll der Anmeldeversuche (ohne Kennwort), Ereignisprotokolle der Netzgeräte mit Bezug zu Ihrem Anschluss | § 167 Abs. 3 TKG 2021, § 44 TKG 2021, § 32 NISG 2026, Art. 6 Abs. 1 lit. c DSGVO | 30 Tage ab Ende der Sitzung bzw. ab Eintrag; Anmeldeversuche bis zum Ende des Folgemonats; Meldungen der Netzgeräte ohne Bezug zu einem Anschluss 13 Monate |
| Missbrauchs- und Schwachstellenmeldungen | Meldungen Dritter (z. B. CERT.at) zu einer IP-Adresse Ihres Anschlusses, Zeitpunkt, Art des Befundes; bei dynamisch zugeteilten Adressen die Zuordnung zu Ihrem Anschluss anhand der Einwahldaten (siehe vorige Zeile), ausschließlich um Sie – und, wenn Sie den Anschluss über einen unserer Vertriebspartner beziehen, diesen – über die Meldung zu informieren | Art. 6 Abs. 1 lit. c und f DSGVO, § 44, § 163 Abs. 2 und § 167 Abs. 3 TKG 2021, § 32 NISG 2026 | 12 Monate ab Eingang der Meldung bei uns |
| Datenvolumen je Internetzugang | übertragenes Datenvolumen je Zugang und Tag | § 167 Abs. 3 TKG 2021 (Störungsbehebung, Kundenanfragen, Missbrauchserkennung) | 30 Tage; Monatssummen je Zugang werden nicht gespeichert, nur eine anonyme Summe über das gesamte Netz. Das Datenvolumen wird nicht verrechnet. |
| Kontaktformular / Anfragen | Name, E-Mail, Telefon, Mitteilungsinhalt | Art. 6 Abs. 1 lit. b oder lit. f DSGVO; bei Geschäftsbriefen Art. 6 Abs. 1 lit. c DSGVO, § 212 UGB | Anfragen erreichen uns als E-Mail und werden bis zur Erledigung aufbewahrt. Führt eine Anfrage zu einem Vertrag oder einem anderen Geschäftsvorgang, ist sie ein Geschäftsbrief und wird 7 Jahre ab Ende des Kalenderjahres aufbewahrt (§ 212 UGB); andere Anfragen löschen wir spätestens 3 Jahre nach ihrer Erledigung (Verjährungsfrist, § 1489 ABGB). |
| Schriftverkehr per E-Mail | Inhalt, Absender, Empfänger und Zeitpunkt Ihrer E-Mails an uns und unserer Antworten, samt den darin genannten Kontaktdaten | Art. 6 Abs. 1 lit. b, lit. c (§ 212 UGB, § 132 BAO) und lit. f DSGVO | E-Mails, die Geschäftsbriefe sind, bewahren wir 7 Jahre ab Ende des Kalenderjahres auf, in dem sie empfangen oder abgesendet wurden. Gelöschte und als unerwünscht erkannte Nachrichten (Junk) entfernt unser Mailserver automatisch nach 30 Tagen. Darüber hinaus erfolgt keine automatische Löschung; wir sehen den Bestand einmal jährlich durch und löschen, was nicht mehr aufzubewahren ist. Sicherungskopien des Mailservers werden nach 14 Tagen überschrieben. |
| Webhosting-Kundenkonto | Name, Firma, Anschrift, E-Mail-Adresse, Benutzername und Zugangsdaten des Verwaltungszugangs, Postfach-, FTP- und Datenbankkonten | Art. 6 Abs. 1 lit. b DSGVO | Für die Dauer der Dienste. Besteht kein Dienst mehr, löschen wir das Kundenkonto; wir prüfen den Bestand regelmäßig. Das Änderungsprotokoll der Hosting-Verwaltung halten wir 90 Tage. Die für Rechnungen nötigen Stammdaten bleiben in der Buchhaltung (siehe „Rechnungslegung“). Beziehen Sie Webhosting über einen unserer Vertriebspartner, verarbeiten wir Ihre Daten in dessen Auftrag; über die Löschung entscheidet der Partner. |
| Information & Werbung an Bestandskunden | Name, E-Mail | Art. 6 Abs. 1 lit. f DSGVO, § 174 Abs. 4 TKG 2021 | bis zum Widerspruch, längstens bis zur Löschung der Kontaktdaten nach Vertragsende (Punkt 2a) |
| Newsletter / Direktmarketing | Name, E-Mail | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) | bis zum Widerruf der Einwilligung |
| Erfüllung behördlicher Auskunftspflichten | Stamm- und Verkehrsdaten nach gesetzlicher Anordnung | Art. 6 Abs. 1 lit. c DSGVO, § 167 Abs. 5 und §§ 171 f. TKG 2021, § 135 StPO | nach gesetzlicher Vorgabe |
| Diagnose-Tool (Looking Glass) | Quell-IP des Nutzers, Anfragezeit, Ziel der Abfrage | Art. 6 Abs. 1 lit. f DSGVO (Missbrauchsschutz) | 30 Tage |
2a. Speicherdauer nach Vertragsende
Nach Ende des Vertrages löschen wir Ihre Daten schrittweise, sobald sie für den jeweiligen Zweck nicht mehr benötigt werden (§ 166 Abs. 3 TKG 2021, Art. 17 DSGVO):
- Bei Vertragsende: Zugangsdaten und Kennwörter zu Ihren Diensten sowie die technische Konfiguration Ihres Anschlusses; Mailpostfächer spätestens 30 Tage nach Vertragsende. Für Inhaltsdaten (z. B. Postfächer, Webspeicher) gilt im Übrigen Punkt 7.8 unserer AGB.
- 6 Monate nach Vertragsende: E-Mail-Adresse, Telefonnummer und sonstige Kontaktangaben, Geburtsdatum und Bonitätsangaben in unserer Kundenverwaltung (für Webhosting-Kundenkonten und E-Mails siehe die Tabelle unter Punkt 2). Diese Frist deckt die Schlussrechnung, die dreimonatige Frist für Einwendungen gegen die Rechnung (§ 145 TKG 2021) und die Abwicklung der letzten Zahlung.
- 14 Monate nach der letzten Abbuchung: SEPA-Lastschriftmandat und Bankverbindung.
- 7 Jahre ab Ende des Kalenderjahres, auf das sich der Beleg bezieht: Name, Anschrift, UID-Nummer, Kundennummer, Vertragsart und Rechnungen (§ 132 BAO, § 212 UGB).
- 7 Jahre ab Ende des Kalenderjahres, in dem der Vertrag endete: Vertragsunterlagen, Bestellungen bei Vorleistern (auch mit Geburtsdatum) und Schriftverkehr in unserer Kundenverwaltung; was keinem Vertrag mehr zuzuordnen ist, 7 Jahre ab Ende des Jahres ihrer Entstehung (§ 212 UGB).
- Daten in Aufbewahrung sind gesperrt und werden nur für die gesetzliche Aufbewahrung verwendet. Nach Ablauf der Frist werden sie gelöscht oder so anonymisiert, dass kein Personenbezug mehr besteht.
Ausnahme: Ist eine Forderung offen, haben Sie Einwendungen gegen eine Rechnung erhoben oder läuft ein Schlichtungsverfahren (§ 205 TKG 2021) oder ein gerichtliches oder behördliches Verfahren, bewahren wir die dafür benötigten Daten bis zu dessen Abschluss auf, bei offenen Forderungen längstens bis zu deren Verjährung (§ 166 Abs. 3 TKG 2021, Art. 17 Abs. 3 lit. b und e DSGVO).
Sicherungskopien werden im Zuge der regulären Sicherungszyklen überschrieben (beim Mailserver nach 14 Tagen); bis dahin sind die Daten darin gegen jede weitere Verwendung gesperrt.
3. Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur in folgenden, jeweils erforderlichen Konstellationen weiter:
- Vertriebspartner bei Vertragsabschluss über einen Vertriebspartner — nur die für die Abwicklung notwendigen Daten, dazu das Datenvolumen Ihres Zugangs der letzten 30 Tage, soweit der Vertriebspartner es für die Bearbeitung von Störungen und Anfragen benötigt;
- Netzbetreiber A1 Telekom Austria bzw. weitere Vorleister, wenn der gebuchte Dienst auf deren Infrastruktur erbracht wird;
- IP Austria Communication GmbH bei nummernabhängigen interpersonellen Kommunikationsdiensten (Telefonie);
- nic.at bei Domain-Registrierung im .at-/.co.at-/.or.at-Bereich;
- Bank- und Zahlungsdienstleister zur Abwicklung von Lastschrift- bzw. Kreditkartenzahlungen;
- Inkassodienstleister bei Zahlungsverzug;
- Rechts- und Steuerberater, Wirtschaftsprüfer im Rahmen ihres Auftrags;
- Auftragsverarbeiter (insb. Rechenzentren, Hosting-, E-Mail- und IT-Dienstleister) auf Basis schriftlicher Auftragsverarbeitungs-Verträge gem. Art. 28 DSGVO;
- Behörden und Gerichte bei gesetzlicher Verpflichtung (TKG 2021, StPO, Abgabenrecht).
4. Übermittlung in Drittländer
Eine planmäßige Übermittlung personenbezogener Daten in Länder außerhalb des EWR findet nicht statt. Sollte es im Einzelfall (z. B. internationale Roaming-/Routing-Vorgänge, Spam-Filterung, Cloud-Dienste) zu einer solchen Übermittlung kommen, erfolgt diese ausschließlich auf Basis eines EU-Angemessenheitsbeschlusses, der EU-Standardvertragsklauseln (Schrems-II-konform) oder unter den Bedingungen des EU-US Data Privacy Framework.
5. Ihre Rechte als betroffene Person
Sie haben gemäß DSGVO folgende Rechte:
- Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15)
- Berichtigung unrichtiger Daten (Art. 16)
- Löschung Ihrer Daten (Art. 17), soweit keine gesetzliche Aufbewahrungspflicht entgegensteht — in diesem Fall werden die Daten gesperrt und nach Ablauf der Frist gelöscht (Punkt 2a)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20) für Daten, die Sie uns auf Basis Einwilligung oder Vertrag bereitgestellt haben
- Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen — insbesondere Direktwerbung (Art. 21)
- Widerruf einer erteilten Einwilligung jederzeit mit Wirkung für die Zukunft (Art. 7 Abs. 3)
Alle Rechte können Sie über die oben angegebene Datenschutz-Adresse datenschutz@mmc.at geltend machen. Wir antworten innerhalb eines Monats nach Eingang Ihres Antrags (Art. 12 Abs. 3 DSGVO).
6. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich gemäß Art. 77 DSGVO mit einer Beschwerde an die zuständige Aufsichtsbehörde zu wenden:
Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien
Tel: +43 1 52 152-0, E-Mail: dsb@dsb.gv.at
www.dsb.gv.at
7. Pflicht zur Bereitstellung der Daten
Die Bereitstellung Ihrer Stamm- und Vertragsdaten ist für den Abschluss und die Durchführung des Vertrages erforderlich. Ohne diese Daten können wir Ihnen unsere Dienste nicht anbieten bzw. erbringen. Bei Bestandskundenwerbung können Sie der Verarbeitung jederzeit widersprechen, ohne dass dies Auswirkungen auf das Vertragsverhältnis hat.
8. Automatisierte Entscheidungsfindung und Profiling
Eine automatisierte Entscheidungsfindung einschließlich Profiling gemäß Art. 22 DSGVO findet bei mmc nicht statt.
9. Verkehrs- und Standortdaten
Als Telekommunikationsbetreiber verarbeiten wir Verkehrsdaten gemäß § 167 TKG 2021 ausschließlich zu folgenden Zwecken:
- Entgeltverrechnung und Verkehrsabwicklung,
- Behebung von Störungen und Sicherstellung der Netzintegrität,
- Aufklärung und Vermeidung von Missbrauch,
- Erfüllung gesetzlicher Auskunftspflichten gegenüber Behörden (StPO, TKG 2021).
Verkehrsdaten werden nach Beendigung der Verbindung unverzüglich gelöscht oder anonymisiert, soweit sie nicht für die genannten Zwecke benötigt werden. Für die Entgeltverrechnung gespeicherte Verkehrsdaten löschen oder anonymisieren wir, sobald die Rechnung bezahlt ist und innerhalb von drei Monaten keine schriftlichen Einwendungen erhoben wurden (§ 167 Abs. 2 TKG 2021). Eine Speicherung auf Vorrat („Vorratsdatenspeicherung") findet nicht statt — diese wurde in Österreich mit Erkenntnis des VfGH G 47/2012 vom 27.06.2014 aufgehoben.
Inhaltsdaten (Inhalt von E-Mails, Telefongesprächen, Datenpaketen) werden nicht inhaltlich gespeichert, soweit dies nicht aus technischen Gründen kurzfristig erforderlich ist (z. B. Zwischenspeicherung in Mail-Queues). Eine solche technische Zwischenspeicherung wird nach Wegfall der Notwendigkeit gelöscht.
10. Kommunikationsgeheimnis
Wir und alle unsere Mitarbeiter unterliegen dem Kommunikationsgeheimnis gemäß § 161 TKG 2021. Personenbezogene Daten der Nutzer dürfen ohne ausdrückliche gesetzliche Grundlage oder Einwilligung nicht offenbart oder weitergegeben werden. Die Geheimhaltungspflicht bleibt auch nach Ende des Beschäftigungsverhältnisses bestehen.
11. Cookies und Logfiles auf www.mmc.at
Unsere Website verwendet ausschließlich technisch notwendige Cookies (Session-Cookies), die für den Betrieb der Website und sicherheitsrelevante Funktionen (z. B. CSRF-Schutz beim Kontaktformular) erforderlich sind. Diese Cookies enthalten keine personenbezogenen Inhaltsdaten und werden mit Beendigung der Browser-Sitzung automatisch gelöscht. Es werden keine Tracking-, Analyse- oder Marketing-Cookies eingesetzt; keine Einbindung von Google Analytics, Facebook Pixel o. ä.
Server-Logfiles: Beim Aufruf der Website speichert unser Webserver automatisch IP-Adresse, Zeitstempel, aufgerufene URL, Referer und User-Agent. Diese Daten werden für maximal 14 Tage zur Fehleranalyse und Missbrauchsabwehr gespeichert (Art. 6 Abs. 1 lit. f DSGVO) und danach gelöscht.
12. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen nach dem Stand der Technik, um die bei uns gespeicherten Daten vor Verlust, Manipulation und unberechtigtem Zugriff zu schützen (Art. 32 DSGVO). Hierzu zählen insbesondere TLS-verschlüsselte Übertragung, Zugriffs- und Berechtigungskonzepte, getrennte Netzbereiche, regelmäßige Sicherheits-Updates und Backups sowie verschlüsselte Speicherung sensibler Daten.
Sollte es trotz aller Sorgfalt zu einer Verletzung des Schutzes personenbezogener Daten kommen, die voraussichtlich zu einem Risiko für Ihre Rechte und Freiheiten führt, werden wir dies gemäß Art. 33/34 DSGVO der Datenschutzbehörde und betroffenen Personen melden.
13. Kontaktstellen für Behörden
- Digital Services Act (Art. 11 EU 2022/2065): dsa@mmc.at
- TCO-Entfernungsanordnungen (EU 2021/784): entfernungsanordnung@mmc.at
- Missbrauchsmeldungen (§ 16 ECG): abuse@mmc.at
14. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich rechtliche Rahmenbedingungen oder unsere Verarbeitungstätigkeiten ändern. Die aktuelle Fassung ist stets unter mmc.at/datenschutz abrufbar.