Rechtliches
Datenschutzhinweise für die Anwendung crm.kiconsulting.nrw
1. Verantwortlicher
KIConsulting NRW by mood rooms e.K.
Inhaber: Clemens Hübschmann
Arnzhäuschen 47
42929 Wermelskirchen
Deutschland
Telefon: +49 151 53 20 51 70
E-Mail: ch@kiconsulting.nrw
Weitere Angaben im Impressum.
2. Datenschutzbeauftragter
Datenschutzbeauftragter: Klaus Pampuch, erreichbar über den Verantwortlichen unter dsb@kiconsulting.nrw (Weiterleitung an den DSB).
3. Zweck der Verarbeitung
Diese Anwendung ist ein internes Kundenverwaltungssystem ohne öffentlichen Bereich. Die auf dieser Seite beschriebene Verarbeitung dient ausschließlich dem Zugang zur Anwendung und deren Sicherheit: der Prüfung der Anmeldung, dem Aufrechterhalten der angemeldeten Sitzung und der Begrenzung von Anmeldeversuchen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Absicherung eines nicht-öffentlichen Systems.
Das berechtigte Interesse ergibt sich aus der Notwendigkeit, den Zugang zu einem internen Kundenverwaltungssystem gegen unbefugte Zugriffe zu schützen. Eine Interessenabwägung liegt beim Verantwortlichen und ergibt, dass die Verarbeitung auf das für den Zugangsschutz Erforderliche begrenzt ist (Passwort- und TOTP-Prüfung, gleitendes Fenster ohne Herkunftsmerkmal).
Diese Datenschutzhinweise betreffen ausschließlich den Zugang zur Anwendung. Die im CRM verarbeiteten Mandanten- und Ansprechpartnerdaten sind Gegenstand des Verzeichnisses von Verarbeitungstätigkeiten nach Art. 30 DSGVO, das der Verantwortliche führt und auf Anfrage der Aufsichtsbehörde vorlegt.
4. Bei der Anmeldung verarbeitete Daten
Die Anmeldung ist ein Einzelnutzer-Zugang. Ein Benutzername wird nicht abgefragt und nicht verarbeitet — das Anmeldeformular hat genau zwei Felder:
- Passwort. Die Eingabe wird ausschließlich gegen einen gespeicherten Argon2id-Hash geprüft (Hash-Vergleich). Das Passwort selbst wird weder gespeichert noch protokolliert.
- Einmalcode (TOTP). Der sechsstellige Code wird gegen ein hinterlegtes Geheimnis geprüft, mit einer Toleranz von einem Zeitschritt für Uhrenabweichungen. Der Code wird nicht gespeichert.
Schlägt die Anmeldung fehl, nennt die Anwendung keinen Grund, sondern gibt eine neutrale Meldung aus.
Begrenzung der Anmeldeversuche
Zur Abwehr automatisierter Anmeldeversuche zählt die Anwendung, wie viele Anmeldeversuche in einem gleitenden Zeitfenster eingehen. Dabei gilt:
- Gespeichert werden ausschließlich Zeitstempel der Versuche im Arbeitsspeicher — keine IP-Adresse, keine Browser- oder Gerätekennung, kein Benutzername.
- Der Zähler ist global, also nicht personen- oder anschlussbezogen. Er unterscheidet die Herkunft der Anfragen bewusst nicht und kann deshalb keiner Person zugeordnet werden.
- Nach 5 Versuchen innerhalb von 900 Sekunden werden weitere Versuche vorübergehend abgewiesen.
- Die Zeitstempel verfallen mit dem Ablauf des Zeitfensters und gehen bei einem Neustart der Anwendung vollständig verloren. Es gibt keine Speicherung in der Datenbank und keine Sicherung.
- In den Betriebsmeldungen der Anwendung erscheinen zu diesem Vorgang nur der Zähler und die Fensterbreite — keine Angaben zur Herkunft der Anfrage.
5. Cookies
Die Anwendung setzt ein einziges, technisch erforderliches Cookie. Es werden keine weiteren Cookies gesetzt und es wird kein lokaler Browserspeicher verwendet.
| Name | Zweck | Inhalt | Laufzeit |
|---|---|---|---|
crm_session |
Hält die Anmeldung aufrecht und schützt Formulare gegen websiteübergreifende Anfragefälschung (CSRF). | Anmeldekennzeichen, Zeitpunkt der Anmeldung, Zeitpunkt der letzten Aktivität, ein zufälliges CSRF-Token. Der Inhalt ist mit HMAC-SHA256 signiert und damit fälschungssicher. Es sind keine Namen, keine E-Mail-Adressen und keine IP-Adressen enthalten. | Sitzungs-Cookie (endet mit dem Schließen des Browsers). Serverseitig wird es spätestens 12 Stunden nach der Anmeldung ungültig, bei Inaktivität bereits nach 2 Stunden. |
Das Cookie wird mit den Schutzattributen HttpOnly (kein
Zugriff durch Skripte), SameSite=Lax und — im Betrieb über
HTTPS — Secure gesetzt. Da es technisch erforderlich ist, ist
keine Einwilligung nötig; ein Cookie-Banner gibt es nicht.
6. Transportverschlüsselung
Der Aufruf der Anwendung erfolgt ausschließlich über HTTPS. Die Verbindung
wird auf dem Server mit einem Zertifikat einer anerkannten
Zertifizierungsstelle verschlüsselt; Browser werden über den Header
Strict-Transport-Security angewiesen, die Domain künftig nur noch
verschlüsselt aufzurufen.
7. Hosting und Auftragsverarbeitung
Die Anwendung läuft auf einem Server von Amazon Web Services in der Region
Frankfurt am Main (eu-central-1), also innerhalb der Europäischen
Union. Der Betreiber wird als Auftragsverarbeiter nach Art. 28 DSGVO tätig.
Eine Übermittlung in ein Drittland findet nicht statt.
Auftragsverarbeiter: Amazon Web Services EMEA SARL, 38 avenue John F. Kennedy, L-1855 Luxemburg. Es besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO auf Grundlage des AWS Data Processing Addendum in der jeweils gültigen Fassung; Standardvertragsklauseln nach Art. 46 DSGVO sind nicht erforderlich, da die Verarbeitung ausschließlich in der Region Frankfurt am Main (eu-central-1) erfolgt.
8. Was nicht stattfindet
- Kein Tracking und keine Analyse. Es sind keine Analyse-, Statistik- oder Reichweitenmessdienste eingebunden.
- Keine externen Inhalte. Schriften, Stilvorlagen und Skripte werden ausschließlich vom eigenen Server geladen; es werden keine Inhalte Dritter nachgeladen.
- Kein Zugriffsprotokoll. Der vorgelagerte Webserver schreibt kein Zugriffsprotokoll; IP-Adressen der Aufrufenden werden dort nicht protokolliert. Aufgezeichnet werden nur Fehlermeldungen des Serverbetriebs.
- Keine Profilbildung, keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO.
9. Speicherdauer
Die zur Anmeldung verarbeiteten Angaben werden nicht auf Vorrat gespeichert: Passwort und Einmalcode werden nur für die Dauer der Prüfung verarbeitet, die Zeitstempel der Anmeldeversuche verfallen mit dem Zeitfenster, das Sitzungs-Cookie verfällt spätestens nach 12 Stunden.
Betriebsmeldungen im systemd-Journal des Servers (Prozessmeldungen des Webservers und der Anwendung ohne Anfrage-IP) werden nach dem systemd-Standard rotiert. Die Höchstgröße ist auf 100 MB je Journal begrenzt; die Aufbewahrungsdauer beträgt höchstens 30 Tage. Nach Ablauf werden die Meldungen unwiderruflich überschrieben.
10. Rechte der betroffenen Personen
Betroffene Personen haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) sowie ein Widerspruchsrecht (Art. 21 DSGVO). Zur Ausübung genügt eine formlose Nachricht an die unter Nummer 1 genannten Kontaktdaten.
Unabhängig davon besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde.
Zuständige Aufsichtsbehörde: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, poststelle@ldi.nrw.de, +49 211 384 24-0.
11. Stand
Stand: 10.08.2026. Fassungsfreigabe durch den DSB am 10.08.2026.