Rechtliches
Datenschutzerklärung
Zuletzt aktualisiert: 28. September 2026
Dies ist eine unverbindliche Übersetzung: Im Fall von Abweichungen ist der italienische Text maßgeblich. Zur italienischen Fassung
Diese Datenschutzerklärung wird gemäß Art. 13 und 14 der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung, nachfolgend „DSGVO“) allen Personen zur Verfügung gestellt, die mit der Website https://docujet.it oder mit dem Dienst DOCUJET (nachfolgend auch „Dienst“) interagieren. Sie erläutert, welche personenbezogenen Daten wir verarbeiten, warum, mit welchen Mitteln und wie lange. Bei Fragen können Sie an [email protected] schreiben.
1. Verantwortlicher
Verantwortlicher für die Verarbeitung ist die Grem S.r.l. mit Sitz in Via Matteo La Fragola, 4, Salerno (SA), USt-IdNr. / Steuernummer IT06136730659 (nachfolgend „DOCUJET“ oder „wir“). Eigene E-Mail-Adresse für Datenschutzanfragen: [email protected].
Die Grem S.r.l. ist nicht verpflichtet, einen Datenschutzbeauftragten zu benennen (Art. 37 DSGVO); Anfragen betroffener Personen werden über die oben genannte Datenschutzadresse bearbeitet.
2. An wen sich diese Datenschutzerklärung richtet
Die Datenschutzerklärung gilt für zwei Kategorien betroffener Personen, deren Daten auf unterschiedlichen Wegen erhoben werden:
2.1. Registrierter Nutzer (Inhaber eines DOCUJET-Kontos)
Wer ein DOCUJET-Konto eröffnet, um Dokumente zur Unterzeichnung zu versenden. Die Daten werden direkt bei der betroffenen Person bei der Registrierung erhoben, gemäß Art. 13 DSGVO.
2.2. Eingeladener Unterzeichner
Wer über einen DOCUJET-Link zur Unterzeichnung eines Dokuments eingeladen wird, ohne registriert zu sein. Die Kontaktdaten (Name, E-Mail, Telefonnummer) werden indirekt erhoben: Sie stammen von dem registrierten Nutzer, der den Signaturvorgang gestartet hat (dem „Absender“). Die Datenschutzerklärung wird gemäß Art. 14 DSGVO beim ersten Aufruf des Signaturlinks bereitgestellt. Der Absender ist eigenständiger Verantwortlicher für die Daten des Unterzeichners, die er für eigene Zwecke erhebt (z. B. manuelle Eingabe in ein CRM); DOCUJET handelt als Auftragsverarbeiter ausschließlich für die Abwicklung des Signaturvorgangs im Auftrag des Absenders.
3. Kategorien verarbeiteter personenbezogener Daten
- Kontodaten (registrierter Nutzer): Vorname, Nachname, Firmenname, E-Mail, Passwort (verschlüsselt mittels Hashing gespeichert), Telefonnummer.
- Daten des Unterzeichners: Vorname, Nachname, E-Mail, Mobilnummer (für den Versand von OTP).
- Signaturdaten: hochgeladenes Dokument, vom Unterzeichner ausgefüllte Felder, Werte der grafischen Unterschrift (falls zutreffend), Datum und Uhrzeit der Annahme der Einwilligungen, Datum und Uhrzeit der Unterzeichnung, IP-Adresse, User-Agent des Geräts.
- Daten der Identitätsprüfung (KYC), nur wenn der Absender die Funktion aktiviert hat: Bild des Ausweisdokuments (Personalausweis oder Reisepass), Selfie des Unterzeichners, aus dem Dokument ausgelesene Daten (Vorname, Nachname, Geburtsdatum, Ablaufdatum), Score des biometrischen Abgleichs zwischen Selfie und Foto des Dokuments. Es handelt sich um besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO (biometrische Daten zur eindeutigen Identifizierung einer Person). Die Verarbeitung erfolgt ausschließlich mit der ausdrücklichen Einwilligung der betroffenen Person, die zu Beginn des KYC-Vorgangs erteilt wird, gemäß Art. 9 Abs. 2 lit. a DSGVO.
- Rechnungs- und Zahlungsdaten (registrierter Nutzer): Firmenname, Anschrift, USt-IdNr. / Steuernummer, Transaktions-ID der Zahlung. Die vollständigen Kreditkartendaten werden von unserem Zahlungsdienstleister (Stripe) verarbeitet; DOCUJET erhält und speichert sie nicht.
- Technische Protokolle und Nutzungsdaten: Zugriffsprotokolle, IP-Adresse, Browser- und Gerätetyp, besuchte Seiten, Sitzungskennungen, anonyme Telemetriedaten.
- Cookies und ähnliche Technologien: siehe die Cookie-Richtlinie.
4. Zwecke und Rechtsgrundlagen
| Zweck | Datenkategorien | Rechtsgrundlage |
|---|---|---|
| Erbringung des Dienstes (Erstellung, Versand und Unterzeichnung von Dokumenten) | Konto, Signatur, technische Protokolle | Art. 6 Abs. 1 lit. b: Vertragserfüllung |
| Prüfung der Identität des Unterzeichners (KYC), wenn vom Absender aktiviert | Ausweisdokument, Selfie, biometrischer Score | Art. 6 Abs. 1 lit. b + Art. 9 Abs. 2 lit. a: ausdrückliche Einwilligung des Unterzeichners |
| Aufbewahrung des unterzeichneten Dokuments und des Audit-Trails | Dokument, Audit-Trail, IP, User-Agent | Art. 6 Abs. 1 lit. c: rechtliche Verpflichtung (eIDAS, CAD, branchenspezifische Vorschriften) |
| Rechnungsstellung und steuerliche Pflichten | Rechnungsdaten | Art. 6 Abs. 1 lit. c: rechtliche Verpflichtung |
| Sicherheit, Betrugsprävention, Missbrauch des Dienstes | Technische Protokolle, IP, OTP-Versuche | Art. 6 Abs. 1 lit. f: berechtigtes Interesse des Verantwortlichen |
| Beantwortung von Supportanfragen | E-Mail, Inhalt der Nachricht | Art. 6 Abs. 1 lit. b oder lit. f, je nach Anfrage |
| Messung von Werbekampagnen auf Facebook und Instagram: Wenn Sie ein Konto erstellen, uns um Kontaktaufnahme bitten oder ein Abonnement aktivieren und bezahlen, teilen wir Meta mit, dass dies geschehen ist (Conversions API) | E-Mail und Mobilnummer als Hashwert (SHA-256), nie im Klartext; Kontokennung als Hashwert; IP-Adresse; Browsertyp; Kennungen des Klicks auf die Anzeige, sofern vorhanden; bei Zahlungen Tarif, Betrag und Währung | Art. 6 Abs. 1 lit. f: berechtigtes Interesse des Verantwortlichen, die Wirksamkeit seiner Kampagnen zu messen. Sie können jederzeit widersprechen (Art. 21), indem Sie an [email protected] schreiben |
| Werbliche Mitteilungen (Newsletter, Produktneuheiten) | Art. 6 Abs. 1 lit. a: Einwilligung, jederzeit widerruflich |
5. Automatisierte Entscheidungen
Einige Schritte des Dienstes beinhalten automatisierte Entscheidungen im Sinne von Art. 22 DSGVO:
- Vorübergehende Sperre nach falschen OTP: Nach mehreren aufeinanderfolgenden falschen OTP-Eingaben sperrt das System die Signatursitzung automatisch, um Brute-Force-Angriffe zu verhindern. Die Logik ist im Abschnitt Sicherheit beschrieben.
- Automatisches Ergebnis der KYC-Prüfung: Wenn die Funktion aktiv ist, ergibt der Abgleich zwischen Selfie und Foto im Dokument einen Ähnlichkeits-Score. Ein Mindestschwellenwert legt automatisch fest, ob die Prüfung „bestanden“ oder „nicht bestanden“ ist. Das Ergebnis wirkt sich für sich genommen nicht auf die rechtliche Gültigkeit der fortgeschrittenen elektronischen Signatur (FES) aus; der Absender des Dokuments kann jedoch entscheiden, ob er die Signatur dennoch akzeptiert oder eine manuelle Prüfung verlangt.
In beiden Fällen kann die betroffene Person das Eingreifen einer Person verlangen, ihren Standpunkt darlegen und die Entscheidung anfechten, indem sie an [email protected] schreibt.
6. Verankerung in der Blockchain
Um die Integrität der unterzeichneten Dokumente dauerhaft zu gewährleisten, verankert DOCUJET regelmäßig ihren kryptografischen Hashwert (SHA-256) in der öffentlichen Bitcoin-Blockchain, über das Protokoll OpenTimestamps. In der Blockchain wird ausschließlich der Hashwert gespeichert: eine Zeichenfolge aus 64 Hexadezimalzeichen. Der Inhalt des Dokuments, die Identität des Unterzeichners und sonstige personenbezogene Daten werden niemals veröffentlicht. Der Hashwert ist nicht umkehrbar: Aus ihm lässt sich der ursprüngliche Inhalt nicht ableiten.
7. Empfänger und externe Auftragsverarbeiter
Die Daten können an Dritte weitergegeben werden, die als Auftragsverarbeiter (Art. 28 DSGVO) tätig und schriftlich beauftragt sind, ausschließlich für die oben genannten Zwecke. Aktuelle Liste:
| Anbieter | Rolle | Land |
|---|---|---|
| Namirial S.p.A. | Qualifiziertes elektronisches Siegel und qualifizierter Zeitstempel (eIDAS) | Italien |
| Hosting Solutions S.r.l. (Archivia.online) | Wiederverkäufer der Dienste von Namirial | Italien |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung | Irland |
| Amazon Web Services EMEA SARL | Identitätsprüfung des Unterzeichners (Rekognition + Textract) | Luxemburg / AWS-Regionen in der EU |
| Hetzner | Hosting von Anwendung und Datenbank | EU |
| Cloudflare | Versand von Transaktions-E-Mails (Signaturbenachrichtigungen, Bestätigungen) | EU |
| Bulk Gate | Versand von OTP per SMS | EU |
Die Liste kann aktualisiert werden. Wesentliche Änderungen werden per E-Mail oder durch einen Hinweis auf der Website mitgeteilt. Wir verkaufen keine personenbezogenen Daten an Dritte.
Für die Messung der Werbekampagnen (Abschnitt 4) werden die genannten Daten an die Meta Platforms Ireland Ltd. übermittelt, die sie gemäß ihren eigenen Nutzungsbedingungen für Business-Tools verarbeitet und auf Grundlage des EU-US Data Privacy Framework in die Vereinigten Staaten übermitteln kann.
8. Datenübermittlungen außerhalb der EU
Standardmäßig werden die Daten innerhalb des Europäischen Wirtschaftsraums verarbeitet und gehostet. Bei einigen Zusatzfunktionen (z. B. AWS-Regionen) kann es zu einer punktuellen Übermittlung in Drittländer kommen: In diesem Fall ist die Übermittlung durch Standardvertragsklauseln der Europäischen Kommission abgesichert (Durchführungsbeschluss (EU) 2021/914) oder, soweit anwendbar, durch einen Angemessenheitsbeschluss. Eine Kopie der Klauseln ist auf Anfrage unter [email protected] erhältlich.
9. Speicherdauer
Wir speichern jede Datenkategorie nur so lange, wie es für die Zwecke, für die sie erhoben wurde, unbedingt erforderlich ist. Wenn ein Dokument unterzeichnet wird, bleiben die Daten zum Audit-Trail und zum Dokument selbst auch nach einer etwaigen Schließung des Kontos des registrierten Nutzers gespeichert, und zwar für den Zeitraum, den die Vorschriften über die Beweiskraft des Dokuments verlangen.
| Datenkategorie | Dauer | Grundlage |
|---|---|---|
| Unterzeichnetes Dokument + Audit-Trail + Blockchain-Hashwert | 10 Jahre ab der Unterzeichnung (oder länger, wenn die auf den Inhalt des Dokuments anwendbaren Vorschriften dies verlangen) | Rechtliche Verpflichtung + Beweiswert der elektronischen Signatur |
| Kontodaten des registrierten Nutzers (Name, E-Mail, Unternehmen) | Für die gesamte Dauer des Kontos; Löschung innerhalb von 30 Tagen nach der Schließung, ausgenommen Daten, die mit unterzeichneten Dokumenten verknüpft sind und deren Aufbewahrungsfrist unterliegen | Vertragserfüllung |
| Rechnungsdaten | 10 Jahre ab dem Ausstellungsdatum | Rechtliche Verpflichtung (Art. 2220 des italienischen Zivilgesetzbuchs, Steuervorschriften) |
| Technische Zugriffs- und Sicherheitsprotokolle | 12 Monate | Berechtigtes Interesse (IT-Sicherheit) |
| Daten der Identitätsprüfung (KYC): Ausweisdokument + Selfie + Übereinstimmungswert | 5 Jahre ab der Prüfung, vorbehaltlich eines Antrags auf vorzeitige Löschung, sofern die Daten nicht mit aktiven unterzeichneten Dokumenten verknüpft sind | Vertragserfüllung + gegebenenfalls Pflichten zur Geldwäschebekämpfung |
| Unterhaltungen mit dem KI-Assistenten (Nachrichten und erzeugte Entwürfe) | 90 Tage ab der letzten Nachricht der Unterhaltung | Vertragserfüllung |
| Cookies und Website-Einstellungen | Bis zu 12 Monate (Einzelheiten in der Cookie-Richtlinie) | Einwilligung oder berechtigtes Interesse, je nach Zweck |
Verankerung in der Blockchain: Der kryptografische Hashwert des Dokuments (SHA-256), der in der Bitcoin-Blockchain verankert ist, ist technologiebedingt dauerhaft. Er enthält keine personenbezogenen Daten und ist nicht umkehrbar (vgl. Abschnitt 6).
10. Sicherheit
Wir treffen technische und organisatorische Maßnahmen, die der Sensibilität der verarbeiteten Daten angemessen sind, darunter:
- Verschlüsselung der Daten bei der Übertragung (TLS 1.2+) und im Ruhezustand (AES-256);
- Zugriffskontrolle nach dem Prinzip der minimalen Rechte und Mehr-Faktor-Authentifizierung (2FA verfügbar);
- Audit-Protokoll mit SHA-256-Hashkette (manipulationssicherer Audit-Trail);
- Rate Limiting für die APIs und automatische Sperre nach wiederholten falschen OTP-Eingaben;
- verschlüsselte betriebliche Backups mit getrennter Aufbewahrung.
11. Rechte der betroffenen Person
Sie können jederzeit die Ihnen nach Art. 15-22 DSGVO zustehenden Rechte ausüben. Insbesondere haben Sie das Recht,
- eine Bestätigung darüber zu erhalten, ob eine Verarbeitung stattfindet, und Auskunft über Ihre Daten zu erhalten (Art. 15);
- deren Berichtigung zu verlangen (Art. 16);
- deren Löschung zu verlangen, im gesetzlich zulässigen Rahmen (Art. 17);
- die Einschränkung der Verarbeitung zu verlangen (Art. 18);
- Ihre Daten in einem strukturierten Format zu erhalten und einem anderen Verantwortlichen zu übermitteln (Art. 20);
- der auf berechtigtem Interesse beruhenden Verarbeitung zu widersprechen (Art. 21);
- keinen automatisierten Entscheidungen unterworfen zu werden, indem Sie das Eingreifen einer Person verlangen (Art. 22);
- erteilte Einwilligungen (z. B. KYC, Marketing) jederzeit zu widerrufen, ohne dass dadurch die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.
Anfragen sind zu richten an [email protected]. Wir antworten Ihnen innerhalb von 30 Tagen, vorbehaltlich einer begründeten Verlängerung.
Grenzen der Löschung: Löschanträge, die Daten betreffen, die mit einem bereits unterzeichneten Dokument verknüpft sind (z. B. Audit-Trail, im Dokument enthaltene Daten des Unterzeichners), unterliegen den Pflichten zur Aufbewahrung nach Abschnitt 9. In diesem Fall können wir die Verarbeitung ausschließlich auf die gesetzlich vorgesehenen Beweiszwecke beschränken.
12. Beschwerde bei der Aufsichtsbehörde
Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt, haben Sie das Recht, Beschwerde bei der italienischen Datenschutzaufsichtsbehörde, dem Garante per la protezione dei dati personali (Piazza Venezia, 11, 00187 Roma, Website: https://www.garanteprivacy.it), einzulegen, unbeschadet anderer verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe.
13. Cookies
Einzelheiten zu Cookies und ähnlichen Technologien finden Sie in der Cookie-Richtlinie.
14. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung aktualisieren, um sie an neue rechtliche, technische oder organisatorische Gegebenheiten anzupassen. Wesentliche Änderungen werden per E-Mail oder durch einen Hinweis auf der Website mitgeteilt. Das Datum oben gibt die letzte Überarbeitung an.
15. Kontakt
Bei Fragen zur Verarbeitung Ihrer personenbezogenen Daten oder zur Ausübung Ihrer Rechte schreiben Sie uns an [email protected]. Für Supportanfragen, die nicht den Datenschutz betreffen: [email protected].
