KIConsulting CRM

Rechtliches

Datenschutzhinweise für die Anwendung crm.kiconsulting.nrw

1. Verantwortlicher

KIConsulting NRW by mood rooms e.K.
Inhaber: Clemens Hübschmann
Arnzhäuschen 47
42929 Wermelskirchen
Deutschland
Telefon: +49 151 53 20 51 70
E-Mail: ch@kiconsulting.nrw

Weitere Angaben im Impressum.

2. Datenschutzbeauftragter

Datenschutzbeauftragter: Klaus Pampuch, erreichbar über den Verantwortlichen unter dsb@kiconsulting.nrw (Weiterleitung an den DSB).

3. Zweck der Verarbeitung

Diese Anwendung ist ein internes Kundenverwaltungssystem ohne öffentlichen Bereich. Die auf dieser Seite beschriebene Verarbeitung dient ausschließlich dem Zugang zur Anwendung und deren Sicherheit: der Prüfung der Anmeldung, dem Aufrechterhalten der angemeldeten Sitzung und der Begrenzung von Anmeldeversuchen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Absicherung eines nicht-öffentlichen Systems.

Das berechtigte Interesse ergibt sich aus der Notwendigkeit, den Zugang zu einem internen Kundenverwaltungssystem gegen unbefugte Zugriffe zu schützen. Eine Interessenabwägung liegt beim Verantwortlichen und ergibt, dass die Verarbeitung auf das für den Zugangsschutz Erforderliche begrenzt ist (Passwort- und TOTP-Prüfung, gleitendes Fenster ohne Herkunftsmerkmal).

Diese Datenschutzhinweise betreffen ausschließlich den Zugang zur Anwendung. Die im CRM verarbeiteten Mandanten- und Ansprechpartnerdaten sind Gegenstand des Verzeichnisses von Verarbeitungstätigkeiten nach Art. 30 DSGVO, das der Verantwortliche führt und auf Anfrage der Aufsichtsbehörde vorlegt.

4. Bei der Anmeldung verarbeitete Daten

Die Anmeldung ist ein Einzelnutzer-Zugang. Ein Benutzername wird nicht abgefragt und nicht verarbeitet — das Anmeldeformular hat genau zwei Felder:

Schlägt die Anmeldung fehl, nennt die Anwendung keinen Grund, sondern gibt eine neutrale Meldung aus.

Begrenzung der Anmeldeversuche

Zur Abwehr automatisierter Anmeldeversuche zählt die Anwendung, wie viele Anmeldeversuche in einem gleitenden Zeitfenster eingehen. Dabei gilt:

5. Cookies

Die Anwendung setzt ein einziges, technisch erforderliches Cookie. Es werden keine weiteren Cookies gesetzt und es wird kein lokaler Browserspeicher verwendet.

NameZweckInhaltLaufzeit
crm_session Hält die Anmeldung aufrecht und schützt Formulare gegen websiteübergreifende Anfragefälschung (CSRF). Anmeldekennzeichen, Zeitpunkt der Anmeldung, Zeitpunkt der letzten Aktivität, ein zufälliges CSRF-Token. Der Inhalt ist mit HMAC-SHA256 signiert und damit fälschungssicher. Es sind keine Namen, keine E-Mail-Adressen und keine IP-Adressen enthalten. Sitzungs-Cookie (endet mit dem Schließen des Browsers). Serverseitig wird es spätestens 12 Stunden nach der Anmeldung ungültig, bei Inaktivität bereits nach 2 Stunden.

Das Cookie wird mit den Schutzattributen HttpOnly (kein Zugriff durch Skripte), SameSite=Lax und — im Betrieb über HTTPS — Secure gesetzt. Da es technisch erforderlich ist, ist keine Einwilligung nötig; ein Cookie-Banner gibt es nicht.

6. Transportverschlüsselung

Der Aufruf der Anwendung erfolgt ausschließlich über HTTPS. Die Verbindung wird auf dem Server mit einem Zertifikat einer anerkannten Zertifizierungsstelle verschlüsselt; Browser werden über den Header Strict-Transport-Security angewiesen, die Domain künftig nur noch verschlüsselt aufzurufen.

7. Hosting und Auftragsverarbeitung

Die Anwendung läuft auf einem Server von Amazon Web Services in der Region Frankfurt am Main (eu-central-1), also innerhalb der Europäischen Union. Der Betreiber wird als Auftragsverarbeiter nach Art. 28 DSGVO tätig. Eine Übermittlung in ein Drittland findet nicht statt.

Auftragsverarbeiter: Amazon Web Services EMEA SARL, 38 avenue John F. Kennedy, L-1855 Luxemburg. Es besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO auf Grundlage des AWS Data Processing Addendum in der jeweils gültigen Fassung; Standardvertragsklauseln nach Art. 46 DSGVO sind nicht erforderlich, da die Verarbeitung ausschließlich in der Region Frankfurt am Main (eu-central-1) erfolgt.

8. Was nicht stattfindet

9. Speicherdauer

Die zur Anmeldung verarbeiteten Angaben werden nicht auf Vorrat gespeichert: Passwort und Einmalcode werden nur für die Dauer der Prüfung verarbeitet, die Zeitstempel der Anmeldeversuche verfallen mit dem Zeitfenster, das Sitzungs-Cookie verfällt spätestens nach 12 Stunden.

Betriebsmeldungen im systemd-Journal des Servers (Prozessmeldungen des Webservers und der Anwendung ohne Anfrage-IP) werden nach dem systemd-Standard rotiert. Die Höchstgröße ist auf 100 MB je Journal begrenzt; die Aufbewahrungsdauer beträgt höchstens 30 Tage. Nach Ablauf werden die Meldungen unwiderruflich überschrieben.

10. Rechte der betroffenen Personen

Betroffene Personen haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) sowie ein Widerspruchsrecht (Art. 21 DSGVO). Zur Ausübung genügt eine formlose Nachricht an die unter Nummer 1 genannten Kontaktdaten.

Unabhängig davon besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde.

Zuständige Aufsichtsbehörde: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, poststelle@ldi.nrw.de, +49 211 384 24-0.

11. Stand

Stand: 10.08.2026. Fassungsfreigabe durch den DSB am 10.08.2026.