Michael Hengstler Rechtsanwalt

Datenschutzinformationen – Kanzlei Hengstler

Datenschutzinformationen gemäß Art. 13, 14 DSGVO

Rechtsanwalt Michael Hengstler · Stand: August 2026


Inhaltsverzeichnis


Teil A — Allgemeine Angaben

A.1 Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:

Rechtsanwalt Michael Hengstler Rähnitzgasse 24 01097 Dresden

E-Mail: ra@kanzlei-hengstler.de Telefon: +49 (0)170 4405048

Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des Art. 37 DSGVO, § 38 BDSG liegen nicht vor. Für alle Anliegen zum Datenschutz wenden Sie sich bitte unmittelbar an die vorstehenden Kontaktdaten.

Zuständige Berufskammer: Rechtsanwaltskammer Sachsen, Körperschaft des öffentlichen Rechts, Glacisstraße 6, 01099 Dresden.

A.2 Geltungsbereich und Aufbau dieser Information

Diese Information gilt für alle Verarbeitungen personenbezogener Daten in der Kanzlei — sowohl für den Besuch dieser Website als auch für die anwaltliche Tätigkeit selbst.

Teil B beschreibt die einzelnen Verarbeitungstätigkeiten getrennt nach Zwecken. Jeder Abschnitt enthält Angaben zu Datenkategorien, Zwecken, Rechtsgrundlagen, Empfängern, Drittlandübermittlungen und Speicherdauer. Bitte lesen Sie die für Sie einschlägigen Abschnitte:

Wenn Sie … dann sind einschlägig
unsere Website besuchen B.1
uns kontaktieren, ohne (noch) Mandant zu sein B.2, B.3
Mandant sind B.3 bis B.10
Gegner, Zeuge, Sachverständiger oder sonstiger Dritter in einem hier geführten Mandat sind B.8 (Information nach Art. 14 DSGVO)
in einem Gerichtsverfahren betroffen sind, in dem wir tätig sind B.6, B.8
sich bei uns bewerben B.11
unser LinkedIn-Profil aufrufen oder uns dort schreiben B.12

Teil C bis Teil H enthalten die übergreifenden Angaben zu Empfängern, Drittlandübermittlungen, Speicherdauern, Ihren Rechten und zur Datensicherheit.

A.3 Anwaltliche Verschwiegenheit — Vorrang vor datenschutzrechtlichen Ansprüchen

Rechtsanwälte unterliegen der gesetzlichen Verschwiegenheitspflicht (§ 43a Abs. 2 BRAO, § 2 BORA, strafbewehrt durch § 203 Abs. 1 Nr. 3 StGB). Diese Pflicht geht datenschutzrechtlichen Auskunfts- und Informationsansprüchen Dritter vor. Das bedeutet insbesondere:

Dienstleister, die im Rahmen der Kanzleiorganisation Zugang zu geschützten Informationen erhalten könnten, werden nach § 43e BRAO sorgfältig ausgewählt, in Textform zur Verschwiegenheit verpflichtet und — soweit möglich — technisch so eingebunden, dass ein inhaltlicher Zugriff ausgeschlossen ist (Ende-zu-Ende- bzw. Zero-Access-Verschlüsselung). Eine Übersicht aller eingesetzten Dienstleister mit Anschrift, Funktion und Ort der Verarbeitung finden Sie in Teil C.2.


Teil B — Die einzelnen Verarbeitungstätigkeiten

B.1 Besuch der Website

Datenkategorien. Beim Aufruf von www.kanzlei-hengstler.de sendet Ihr Browser automatisch Informationen an den Server, die temporär in einem Logfile gespeichert werden:

Zwecke. Bereitstellung und Auslieferung der Website, Gewährleistung eines reibungslosen Verbindungsaufbaus und einer komfortablen Nutzung, Auswertung von Systemsicherheit und -stabilität, Abwehr und Aufklärung von Angriffen auf die IT-Infrastruktur sowie Fehleranalyse.

Rechtsgrundlage. Art. 6 Abs. 1 S. 1 lit. f DSGVO. Unser berechtigtes Interesse folgt aus den vorgenannten Zwecken. Wir verwenden die Daten in keinem Fall, um Rückschlüsse auf Ihre Person zu ziehen.

Empfänger. Die Website wird in unserem Auftrag betrieben durch die

/neue/dev IT-GmbH Böhmische Straße 14 01099 Dresden (Amtsgericht Dresden, HRB 47146)

Der Dienstleister verarbeitet die vorgenannten Daten ausschließlich weisungsgebunden als Auftragsverarbeiter auf Grundlage eines Vertrages nach Art. 28 DSGVO. Weitere Empfänger gibt es nicht.

Drittlandübermittlung. Findet nicht statt. Die Server befinden sich in der Europäischen Union.

Speicherdauer. Logfiles werden nach spätestens sieben Tagen automatisiert gelöscht, es sei denn, eine längere Speicherung ist zur Aufklärung eines konkreten sicherheitsrelevanten Vorfalls erforderlich; in diesem Fall werden die betroffenen Datensätze bis zur abschließenden Klärung aufbewahrt.

Cookies, Analyse, Einbindung Dritter. Diese Website setzt keine Cookies, die nicht für den Betrieb technisch erforderlich sind; eine Einwilligung nach § 25 Abs. 1 TDDDG ist daher nicht erforderlich. Eine Webanalyse, ein Tracking oder eine Reichweitenmessung findet nicht statt. Externe Schriftarten, Kartendienste oder Social-Media-Plugins sind nicht eingebunden. Zum Hyperlink auf unser LinkedIn-Profil siehe B.12.

B.2 Kontaktaufnahme per E-Mail, Telefon und Post

Datenkategorien. Bei einer Kontaktaufnahme per E-Mail — etwa über die Schaltfläche „Anfrage verfassen" — Ihre E-Mail-Adresse, der Inhalt Ihrer Nachricht, etwaige Anhänge sowie alle weiteren Angaben, die Sie freiwillig machen. Bei telefonischer Kontaktaufnahme Ihre Rufnummer, Ihr Name und der Gesprächsinhalt, soweit wir ihn notieren. Bei postalischer Kontaktaufnahme die im Schreiben enthaltenen Angaben.

Zwecke. Bearbeitung und Beantwortung Ihrer Anfrage, Prüfung der Übernahme eines Mandats sowie ggf. Anbahnung eines Mandatsverhältnisses.

Rechtsgrundlagen. Art. 6 Abs. 1 S. 1 lit. b DSGVO (vorvertragliche Maßnahmen), im Übrigen — etwa bei allgemeinen Anfragen ohne Mandatsbezug — Art. 6 Abs. 1 S. 1 lit. f DSGVO mit unserem berechtigten Interesse an der Beantwortung an uns gerichteter Anfragen.

Empfänger. Bei E-Mail-Kontakt die Proton AG als Auftragsverarbeiter (Einzelheiten in B.5). Bei Telefon- und Postkontakt findet keine Weitergabe statt.

Drittlandübermittlung. Bei E-Mail-Kontakt Verarbeitung in der Schweiz; Rechtsgrundlage der Übermittlung ist Art. 45 Abs. 1 DSGVO (Angemessenheitsbeschluss, Einzelheiten in Teil D). Im Übrigen keine.

Verschlüsselung. Für eine Ende-zu-Ende-verschlüsselte Kommunikation nutzen Sie bitte den unserer E-Mail beigefügten PGP-Public-Key oder senden Sie uns eine mit Ihrem Public Key verschlüsselte PGP-E-Mail. Beachten Sie bitte: Eine gewöhnliche, unverschlüsselte E-Mail ist mit einer Postkarte vergleichbar und kann auf dem Transportweg von Dritten zur Kenntnis genommen werden. Übersenden Sie besonders sensible Angaben daher bitte verschlüsselt, telefonisch, per Post oder im persönlichen Gespräch.

Speicherdauer. Führt Ihre Anfrage nicht zu einem Mandat, löschen wir Ihre Angaben nach abschließender Bearbeitung, spätestens nach sechs Monaten, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Führt Ihre Anfrage zu einem Mandat, gilt B.4.

B.3 Mandatsanbahnung, Interessenkollisionsprüfung und Identifizierung

Datenkategorien. Kontaktdaten (Name, Anschrift, Telefonnummer, E-Mail-Adresse), Angaben zur Vertretungsbefugnis, Kurzbeschreibung des Sachverhalts einschließlich der Namen der Gegenseite und sonstiger Beteiligter; bei geldwäscherechtlich relevanten Mandaten zusätzlich Geburtsdatum, Geburtsort, Staatsangehörigkeit, Ausweisdaten und Ausweiskopie, Angaben zum wirtschaftlich Berechtigten sowie zur politischen Exponiertheit.

Zwecke.

  1. Prüfung, ob der Annahme des Mandats widerstreitende Interessen entgegenstehen (§ 43a Abs. 4 BRAO, § 3 BORA) — hierfür ist der Abgleich mit unserem Mandatsbestand zwingend erforderlich;
  2. Prüfung der Vertretungsbefugnis und der wirtschaftlichen Rahmenbedingungen;
  3. bei Mandaten, die einem Katalogtatbestand des § 2 Abs. 1 Nr. 10 GwG unterfallen (insbesondere Mitwirkung an Immobilien-, Gesellschafts- oder Finanztransaktionen): Feststellung und Überprüfung Ihrer Identität sowie ggf. des wirtschaftlich Berechtigten.

Rechtsgrundlagen. Art. 6 Abs. 1 S. 1 lit. b DSGVO (Anbahnung des Anwaltsvertrages), Art. 6 Abs. 1 S. 1 lit. c DSGVO i.V.m. §§ 10 ff. GwG (geldwäscherechtliche Pflichten) sowie Art. 6 Abs. 1 S. 1 lit. f DSGVO (berechtigtes Interesse an der Vermeidung berufsrechtswidriger Mandatsübernahmen).

Empfänger. Proton AG und /neue/dev IT-GmbH nur, soweit die Angaben über E-Mail bzw. die elektronische Ablage laufen (siehe B.4, B.5). Im Verdachtsfall die Zentralstelle für Finanztransaktionsuntersuchungen (Financial Intelligence Unit, Generalzolldirektion, Postfach 85 05 55, 51030 Köln) nach § 43 GwG. Im Übrigen keine.

Drittlandübermittlung. Nur mittelbar über die in B.4 und B.5 genannten Dienste in die Schweiz; Rechtsgrundlage Art. 45 Abs. 1 DSGVO.

Erforderlichkeit. Ohne die zur Kollisionsprüfung und — in den Fällen des GwG — zur Identifizierung erforderlichen Angaben können wir das Mandat nicht übernehmen.

Speicherdauer. Kommt kein Mandat zustande, speichern wir zur Dokumentation der Kollisionsprüfung lediglich Namen und Sachverhaltsbezeichnung; die weiteren Angaben löschen wir nach sechs Monaten. Geldwäscherechtliche Aufzeichnungen und Kopien werden nach § 8 Abs. 4 GwG fünf Jahre nach Ende der Geschäftsbeziehung aufbewahrt und danach unverzüglich gelöscht.

B.4 Durchführung des Mandats und Führung der Mandatsakte

Datenkategorien. Stammdaten (Name, Anschrift, Kontaktdaten, ggf. Handelsregister- und Steuerdaten), Korrespondenz mit Ihnen und Dritten, Verträge und sonstige Unterlagen, Schriftsätze, gerichtliche und behördliche Dokumente, Aktenvermerke, Fristen und Termine, Abrechnungsdaten. Je nach Gegenstand des Mandats auch besondere Kategorien personenbezogener Daten nach Art. 9 Abs. 1 DSGVO (etwa Gesundheitsdaten) sowie Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10 DSGVO.

Zwecke. Erfüllung des Anwaltsvertrages, Wahrnehmung Ihrer rechtlichen Interessen gegenüber Gerichten, Behörden und Dritten, Fristenkontrolle, Dokumentation der Mandatsbearbeitung, Erfüllung der uns treffenden berufsrechtlichen und gesetzlichen Pflichten.

Rechtsgrundlagen. Art. 6 Abs. 1 S. 1 lit. b DSGVO (Anwaltsvertrag), Art. 6 Abs. 1 S. 1 lit. c DSGVO (gesetzliche Pflichten, insbesondere § 50 BRAO), Art. 6 Abs. 1 S. 1 lit. f DSGVO (berechtigte Interessen, etwa Geltendmachung und Verteidigung eigener Rechtsansprüche). Für besondere Kategorien personenbezogener Daten: Art. 9 Abs. 2 lit. f DSGVO (Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen), im Übrigen Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung). Für Daten nach Art. 10 DSGVO: § 22 Abs. 1 Nr. 1 lit. d BDSG bzw. Art. 6 Abs. 1 S. 1 lit. b, lit. f DSGVO in Verbindung mit der gesetzlichen Aufgabe des Rechtsanwalts als Organ der Rechtspflege.

Empfänger. Die Mandatsakte wird elektronisch geführt. Speicherdienstleister ist die

Proton AG Route de la Galaise 32 1228 Plan-les-Ouates, Genf Schweiz (Handelsregister-Nr. CHE-354.686.492) Dienst: Proton Drive

Weitere Empfänger im Rahmen der Mandatsbearbeitung sind Gerichte, Behörden, Gerichtsvollzieher, gegnerische Bevollmächtigte, Verfahrensbeteiligte sowie — auf Ihren Wunsch — Ihr Rechtsschutzversicherer; Einzelheiten in Teil C.1.

Drittlandübermittlung. Verarbeitung in der Schweiz durch die Proton AG. Rechtsgrundlage der Übermittlung ist Art. 45 Abs. 1 DSGVO (Angemessenheitsbeschluss der Europäischen Kommission für die Schweiz). Einzelheiten in Teil D. Bei Mandaten mit Auslandsbezug kann im Einzelfall eine Übermittlung in weitere Drittländer erforderlich sein; Rechtsgrundlage ist dann Art. 49 Abs. 1 S. 1 lit. b oder lit. e DSGVO.

Speicherdauer. Handakten werden nach § 50 Abs. 1 BRAO sechs Jahre nach Ablauf des Kalenderjahres aufbewahrt, in dem das Mandat beendet wurde. Soweit Unterlagen zugleich steuerlichen oder geldwäscherechtlichen Aufbewahrungspflichten unterliegen, gelten die längeren Fristen (Teil E). Nach Fristablauf werden die Daten gelöscht bzw. die Unterlagen datenschutzgerecht vernichtet.

B.5 E-Mail-Kommunikation (Proton Mail)

Empfänger und Anbieter. Für unsere gesamte E-Mail-Kommunikation nutzen wir den Dienst Proton Mail der

Proton AG Route de la Galaise 32 1228 Plan-les-Ouates, Genf Schweiz (Handelsregister-Nr. CHE-354.686.492) Gesetzlicher Vertreter in der EU: Proton Europe sàrl, 94, rue de Grünewald, L-1912 Luxemburg

Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO; er ist Dienstleister im Sinne des § 43e BRAO. Weitere Empfänger sind der jeweilige Absender bzw. Empfänger Ihrer Nachricht sowie dessen E-Mail-Provider.

Datenkategorien. Absender- und Empfängeradressen, Betreffzeile, Zeitpunkt und Inhalt der Nachricht, Anhänge sowie technische Verbindungs- und Zustelldaten.

Zwecke. Führung der Korrespondenz im Rahmen der Mandatsanbahnung und -bearbeitung, Kommunikation mit Gerichten, Behörden, Gegenseite und Dritten, Dokumentation des Schriftverkehrs.

Rechtsgrundlagen. Art. 6 Abs. 1 S. 1 lit. b DSGVO (Anbahnung und Durchführung des Mandats), im Übrigen Art. 6 Abs. 1 S. 1 lit. f DSGVO mit unserem berechtigten Interesse an effizienter und zugleich vertraulicher Kommunikation.

Schutzniveau. Nachrichteninhalte werden auf den Servern des Anbieters mit Zero-Access-Verschlüsselung gespeichert; der Anbieter kann sie nicht im Klartext einsehen. Zwischen Proton-Konten sowie bei PGP-verschlüsselter Kommunikation besteht darüber hinaus eine durchgehende Ende-zu-Ende-Verschlüsselung.

Wichtiger Hinweis. Bei E-Mails an oder von Empfängern außerhalb von Proton ohne PGP-Verschlüsselung besteht keine Ende-zu-Ende-Verschlüsselung; solche Nachrichten können auf dem Transportweg grundsätzlich von Dritten zur Kenntnis genommen werden. Unabhängig von der Verschlüsselung des Inhalts sind Verkehrsdaten — wer wann mit wem korrespondiert — technisch nicht vollständig zu verbergen. Wenn Sie eine unverschlüsselte E-Mail-Kommunikation mit uns führen, geschieht dies auf Ihren Wunsch; Sie können ihr jederzeit widersprechen und stattdessen auf PGP, Telefon, Post oder ein persönliches Gespräch ausweichen.

Drittlandübermittlung. Verarbeitung in der Schweiz. Rechtsgrundlage ist Art. 45 Abs. 1 DSGVO (Angemessenheitsbeschluss). Einzelheiten in Teil D.

Speicherdauer. E-Mails mit Mandatsbezug werden Bestandteil der Handakte und unterliegen deren Frist (B.4). E-Mails ohne Mandatsbezug löschen wir spätestens sechs Monate nach abschließender Bearbeitung.

B.6 Elektronischer Rechtsverkehr über das besondere elektronische Anwaltspostfach (beA)

Für die Kommunikation mit Gerichten, Behörden, anderen Rechtsanwältinnen und Rechtsanwälten sowie weiteren am elektronischen Rechtsverkehr Beteiligten nutzen wir das besondere elektronische Anwaltspostfach (beA). Zur Nutzung sind wir gesetzlich verpflichtet.

Datenkategorien. Bezeichnung von Absender und Empfänger einschließlich Postfachadresse und SAFE-ID, Betreff und Aktenzeichen, Zeitpunkt von Versand und Eingang, Inhalt der Nachricht und deren Anhänge (insbesondere Schriftsätze, Anlagen und Urkunden mit den darin enthaltenen Daten der Beteiligten), Signatur- und Prüfvermerke sowie Übermittlungs- und Eingangsprotokolle. Je nach Verfahrensgegenstand können hierzu auch besondere Kategorien personenbezogener Daten nach Art. 9 Abs. 1 DSGVO und Daten nach Art. 10 DSGVO gehören.

Zwecke. Formwirksame Einreichung von Schriftsätzen und Anlagen bei Gerichten, Entgegennahme gerichtlicher und behördlicher Zustellungen, Korrespondenz mit anderen Berufsträgern, Nachweis von Versand und Zugang.

Rechtsgrundlagen. Art. 6 Abs. 1 S. 1 lit. c DSGVO in Verbindung mit § 31a BRAO (Einrichtung des Postfachs und Pflicht zur Empfangsbereitschaft) und § 130d ZPO sowie den entsprechenden Vorschriften der übrigen Verfahrensordnungen (aktive Nutzungspflicht für Rechtsanwälte); ergänzend Art. 6 Abs. 1 S. 1 lit. b DSGVO (Durchführung des Mandats). Für besondere Kategorien personenbezogener Daten gilt Art. 9 Abs. 2 lit. f DSGVO, für Daten nach Art. 10 DSGVO § 22 Abs. 1 Nr. 1 lit. d BDSG.

Empfänger und Verantwortlichkeit. Betreiberin des beA-Systems ist die

Bundesrechtsanwaltskammer (BRAK) Körperschaft des öffentlichen Rechts Littenstraße 9 10179 Berlin

Die BRAK betreibt das beA aufgrund der ihr in § 31a BRAO zugewiesenen gesetzlichen Aufgabe und ist für den Betrieb der Infrastruktur eigenständig Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO; sie bedient sich hierfür eines IT-Dienstleisters. Auf Umfang und Ausgestaltung dieser Verarbeitung haben wir keinen Einfluss. Die Datenschutzinformationen der BRAK sind unter www.brak.de abrufbar. Empfänger der über das beA versandten Nachrichten sind im Übrigen ausschließlich die von uns adressierten Gerichte, Behörden, Berufsträger und sonstigen Verfahrensbeteiligten.

Sicherheit. Nachrichten werden im beA-System verschlüsselt übertragen und gespeichert; die Ver- und Entschlüsselung erfolgt über ein zentrales Hardware-Sicherheitsmodul. Der Zugang zu unserem Postfach ist durch eine beA-Karte in Verbindung mit einer PIN gesichert (Zwei-Faktor-Authentisierung).

Drittlandübermittlung. Findet nicht statt; die Verarbeitung erfolgt ausschließlich in Deutschland.

Speicherdauer. Ein- und ausgehende Nachrichten werden nach Übernahme in die Handakte aus dem Postfach entfernt; sie unterliegen dann der Frist aus B.4 (sechs Jahre nach Ablauf des Kalenderjahres der Mandatsbeendigung, § 50 Abs. 1 BRAO). Für die Speicherung im beA-System selbst gelten die Vorgaben der BRAK.

B.7 Videokonferenzen und Online-Besprechungen (Proton Meet)

Empfänger und Anbieter. Für Mandantengespräche, Besprechungen und sonstige Online-Termine setzen wir den Dienst Proton Meet der

Proton AG Route de la Galaise 32 1228 Plan-les-Ouates, Genf Schweiz (Handelsregister-Nr. CHE-354.686.492)

ein. Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO; der Anbieter ist Dienstleister im Sinne des § 43e BRAO. Weitere Empfänger sind ausschließlich die übrigen Teilnehmer der jeweiligen Besprechung.

Die Teilnahme ist über den Browser oder die Anwendungen des Anbieters möglich; ein Nutzerkonto beim Anbieter benötigen Sie nicht. Sie erhalten von uns lediglich einen Einladungslink.

Datenkategorien.

Zwecke. Durchführung und Nachbereitung der Besprechung, Beratung und Abstimmung im Rahmen der Mandatsanbahnung und -bearbeitung.

Rechtsgrundlagen. Art. 6 Abs. 1 S. 1 lit. b DSGVO, soweit die Besprechung der Anbahnung oder Erfüllung des Mandatsvertrages dient; nehmen Sie teil, ohne selbst Mandant zu sein (etwa als Mitarbeiter, Zeuge, Sachverständiger oder auf Gegenseite), Art. 6 Abs. 1 S. 1 lit. f DSGVO mit unserem berechtigten Interesse an ortsunabhängiger und vertraulicher Abstimmung. Für besondere Kategorien personenbezogener Daten gilt Art. 9 Abs. 2 lit. f bzw. lit. a DSGVO.

Ende-zu-Ende-Verschlüsselung. Bild, Ton, Bildschirmfreigabe und Chat werden nach Angaben des Anbieters durchgehend Ende-zu-Ende verschlüsselt (Protokoll: Messaging Layer Security, MLS). Der Anbieter kann die Gesprächsinhalte daher nicht zur Kenntnis nehmen; ihm sind allein technische Verbindungs- und Metadaten zugänglich. Das zum Beitritt erforderliche Meeting-Passwort ist als Fragment im Einladungslink enthalten und wird nicht an die Server des Anbieters übermittelt. Bitte behandeln Sie den Einladungslink deshalb vertraulich.

Keine Aufzeichnung, keine KI-Auswertung. Eine Aufzeichnung, Transkription oder automatisierte Auswertung der Besprechung findet nicht statt. Soll im Einzelfall ausnahmsweise eine Aufzeichnung erfolgen, weisen wir vorab darauf hin und holen Ihre Einwilligung nach Art. 6 Abs. 1 S. 1 lit. a DSGVO ein, die Sie jederzeit mit Wirkung für die Zukunft widerrufen können.

Freiwilligkeit. Sie sind nicht verpflichtet, an einer Videokonferenz teilzunehmen. Auf Wunsch stehen Telefon, PGP-verschlüsselte E-Mail, Post oder ein persönlicher Termin zur Verfügung.

Drittlandübermittlung. Verarbeitung in der Schweiz. Rechtsgrundlage ist Art. 45 Abs. 1 DSGVO (Angemessenheitsbeschluss). Einzelheiten in Teil D.

Speicherdauer. Verbindungs- und Metadaten werden vom Anbieter nach dessen Vorgaben gespeichert. Termindaten und Gesprächsnotizen werden Bestandteil der Handakte und unterliegen der Frist aus B.4. Aufzeichnungen entstehen nicht.

B.8 Daten von Gegnern, Zeugen und sonstigen Dritten (Information nach Art. 14 DSGVO)

Sind Sie nicht unser Mandant, sondern Gegner, Zeuge, Sachverständiger, gesetzlicher Vertreter, Mitarbeiter einer beteiligten Gesellschaft oder in sonstiger Weise an einem hier bearbeiteten Mandat beteiligt, verarbeiten wir Ihre Daten, ohne sie bei Ihnen erhoben zu haben.

Datenkategorien. Name, Anschrift und sonstige Kontaktdaten, Funktion und Beteiligung am Sachverhalt, Korrespondenz, Vertrags- und Zahlungsdaten, die den Sachverhalt betreffenden Informationen einschließlich — je nach Fallgestaltung — besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO und Daten nach Art. 10 DSGVO.

Herkunft. Unsere Mandanten, öffentlich zugängliche Quellen (Handels-, Vereins-, Insolvenz- und Grundbuchregister, Melderegisterauskünfte, Websites, Presse), Gerichte, Behörden, gegnerische Bevollmächtigte, Gerichtsvollzieher sowie Auskunfteien im Rahmen des Forderungsmanagements.

Zwecke. Wahrnehmung der Interessen unserer Mandanten, Prüfung und Durchsetzung von Ansprüchen, Abwehr unberechtigter Forderungen, Beitreibung titulierter Forderungen, Führung gerichtlicher und außergerichtlicher Verfahren.

Rechtsgrundlagen. Art. 6 Abs. 1 S. 1 lit. f DSGVO; unser berechtigtes Interesse und das unserer Mandanten liegt in der ordnungsgemäßen anwaltlichen Vertretung und der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Für besondere Kategorien personenbezogener Daten gilt Art. 9 Abs. 2 lit. f DSGVO, für Daten nach Art. 10 DSGVO § 22 Abs. 1 Nr. 1 lit. d BDSG.

Empfänger. Gerichte, Behörden, gegnerische Bevollmächtigte, Gerichtsvollzieher, Verfahrensbeteiligte, unsere Mandanten sowie die in Teil C.2 genannten Auftragsverarbeiter (Proton AG, /neue/dev IT-GmbH), soweit die Daten über E-Mail oder die elektronische Akte laufen.

Drittlandübermittlung. Verarbeitung in der Schweiz durch die Proton AG auf Grundlage von Art. 45 Abs. 1 DSGVO. Bei Sachverhalten mit Auslandsbezug ggf. Übermittlung in weitere Drittländer auf Grundlage von Art. 49 Abs. 1 S. 1 lit. e DSGVO (Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen).

Speicherdauer. Wie bei der Handakte: sechs Jahre nach Ablauf des Kalenderjahres der Mandatsbeendigung (§ 50 Abs. 1 BRAO), bei titulierten Forderungen bis zum Ablauf der Vollstreckungsverjährung.

Grenzen der Information und der Betroffenenrechte. Die Erfüllung der Informationspflicht nach Art. 14 DSGVO sowie Auskunfts- und Löschungsansprüche sind ausgeschlossen bzw. eingeschränkt, soweit die Daten dem Berufsgeheimnis unterliegen (Art. 14 Abs. 5 lit. d DSGVO, § 29 Abs. 1 S. 2, § 34 Abs. 1 BDSG) oder die Geltendmachung von Rechtsansprüchen beeinträchtigt würde.

B.9 Fristen-, Termin- und Kalenderverwaltung

Datenkategorien. Termin- und Fristdaten, Aktenbezeichnung und Aktenzeichen, Namen der Beteiligten, Ort und Anlass des Termins.

Zwecke. Einhaltung gesetzlicher und gerichtlicher Fristen, Terminorganisation, ordnungsgemäße Kanzleiorganisation.

Rechtsgrundlagen. Art. 6 Abs. 1 S. 1 lit. b DSGVO (Durchführung des Mandats), Art. 6 Abs. 1 S. 1 lit. c DSGVO in Verbindung mit den berufsrechtlichen Pflichten zur Fristenkontrolle sowie Art. 6 Abs. 1 S. 1 lit. f DSGVO.

Empfänger. Proton Calendar der Proton AG, Route de la Galaise 32, 1228 Plan-les-Ouates, Genf, Schweiz, als Auftragsverarbeiter nach Art. 28 DSGVO und Dienstleister nach § 43e BRAO. Kalenderinhalte werden nach Angaben des Anbieters Ende-zu-Ende verschlüsselt; dem Anbieter sind nur technische Metadaten zugänglich. Weitere Empfänger gibt es nicht.

Drittlandübermittlung. Schweiz, Art. 45 Abs. 1 DSGVO.

Speicherdauer. Termin- und Fristdaten werden mit der Handakte geführt und nach deren Frist gelöscht (B.4); reine Kalendereinträge ohne Aktenbezug spätestens zwölf Monate nach dem Termin.

B.10 Abrechnung, Buchhaltung und Steuererklärung

Datenkategorien. Name und Anschrift des Rechnungsempfängers, Aktenzeichen und Leistungsbeschreibung, Gegenstandswert, Gebührentatbestände, Zeiterfassung, Rechnungsdaten, Bankverbindung, Zahlungs- und Mahnverlauf, Umsatzsteuerangaben.

Zwecke. Erstellung und Einzug der anwaltlichen Vergütung, Durchsetzung offener Vergütungsansprüche, Erfüllung handels- und steuerrechtlicher Aufzeichnungs- und Aufbewahrungspflichten, Erstellung der Finanzbuchhaltung, des Jahresabschlusses und der Steuererklärungen der Kanzlei.

Rechtsgrundlagen. Art. 6 Abs. 1 S. 1 lit. b DSGVO (Abrechnung des Mandats), Art. 6 Abs. 1 S. 1 lit. c DSGVO i.V.m. § 14 UStG, §§ 140 ff., 147 AO (steuerliche Pflichten), Art. 6 Abs. 1 S. 1 lit. f DSGVO (Durchsetzung eigener Vergütungsansprüche).

Empfänger.

Gehlich Steuerberatersozietät Döbelner Straße 55 01683 Nossen OT Rhäsa (Steuerberater Arnim Gehlich und Thorsten Gehlich, Mitglieder der Steuerberaterkammer des Freistaates Sachsen, Emil-Fuchs-Straße 2, 04105 Leipzig)

Der Steuerberater erhält die Buchhaltungsunterlagen zur Erstellung der Finanzbuchhaltung, des Jahresabschlusses und der Steuererklärungen. Er ist selbst Berufsgeheimnisträger (§ 57 StBerG, § 203 Abs. 1 Nr. 3 StGB), unterliegt einer eigenen gesetzlichen Verschwiegenheitspflicht und ist insoweit eigenständig Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO.

DATEV eG Paumgartnerstraße 6–14 90429 Nürnberg

Die DATEV eG stellt die Software und die Rechenzentrumsleistungen für die Verarbeitung der Buchführungs- und Steuerdaten bereit. Sie wird ausschließlich weisungsgebunden als Auftragsverarbeiter auf Grundlage eines Vertrages nach Art. 28 DSGVO tätig; die Verarbeitung findet in den Rechenzentren der DATEV eG in Deutschland statt.

Weitere Empfänger: die Finanzverwaltung im Rahmen gesetzlicher Erklärungs- und Mitwirkungspflichten sowie das kontoführende Kreditinstitut zur Abwicklung des Zahlungsverkehrs.

Umfang der Weitergabe. An Steuerberater und DATEV werden nur die für die Buchhaltung erforderlichen Angaben übermittelt. Inhalte der Mandatsakte werden nicht weitergegeben. Die Weitergabe von Namen und Leistungsbezeichnung des Mandanten in Rechnungsunterlagen ist zur Erfüllung der steuerlichen Pflichten unvermeidbar und nach § 43e BRAO sowie § 203 Abs. 3 S. 2 StGB zulässig.

Drittlandübermittlung. Findet nicht statt; die Verarbeitung erfolgt ausschließlich in Deutschland.

Speicherdauer. Rechnungen und Buchungsbelege werden nach § 147 Abs. 3 AO acht Jahre, Bücher, Aufzeichnungen, Jahresabschlüsse und Buchungsunterlagen zehn Jahre aufbewahrt, jeweils gerechnet ab dem Ende des Kalenderjahres, in dem sie entstanden sind bzw. der letzte Eintrag erfolgt ist.

B.11 Bewerbungen

Datenkategorien. Kontaktdaten, Anschreiben, Lebenslauf, Lichtbild (soweit von Ihnen beigefügt), Zeugnisse und sonstige Nachweise, Angaben zum beruflichen Werdegang und zur Qualifikation, Gehaltsvorstellung, Verfügbarkeit sowie Notizen aus Bewerbungsgesprächen. Soweit Sie sie freiwillig mitteilen, auch besondere Kategorien personenbezogener Daten nach Art. 9 Abs. 1 DSGVO (etwa eine Schwerbehinderung).

Zwecke. Durchführung des Bewerbungsverfahrens, Prüfung Ihrer Eignung und Entscheidung über die Begründung eines Beschäftigungsverhältnisses; ferner die Abwehr etwaiger Ansprüche nach dem AGG.

Rechtsgrundlagen. § 26 Abs. 1 S. 1 BDSG i.V.m. Art. 6 Abs. 1 S. 1 lit. b DSGVO (Entscheidung über die Begründung eines Beschäftigungsverhältnisses); für besondere Kategorien personenbezogener Daten § 26 Abs. 3 BDSG i.V.m. Art. 9 Abs. 2 lit. b DSGVO; für die Aufbewahrung nach Abschluss des Verfahrens Art. 6 Abs. 1 S. 1 lit. f DSGVO (Abwehr von Ansprüchen); für eine Aufnahme in einen Bewerberpool Art. 6 Abs. 1 S. 1 lit. a DSGVO.

Empfänger. Bewerbungen erreichen uns per E-Mail über Proton Mail; die Unterlagen werden in Proton Drive abgelegt — jeweils Proton AG, Route de la Galaise 32, 1228 Plan-les-Ouates, Genf, Schweiz, als Auftragsverarbeiter nach Art. 28 DSGVO. Führen wir Bewerbungsgespräche online, kommt Proton Meet desselben Anbieters hinzu (B.7). Innerhalb der Kanzlei nehmen ausschließlich die am Auswahlverfahren beteiligten Personen Kenntnis. Eine Weitergabe an sonstige Dritte erfolgt nicht.

Drittlandübermittlung. Verarbeitung in der Schweiz. Rechtsgrundlage ist Art. 45 Abs. 1 DSGVO (Angemessenheitsbeschluss). Aufgrund der Zero-Access- bzw. Ende-zu-Ende-Verschlüsselung hat der Anbieter keinen Zugriff auf die Inhalte Ihrer Bewerbung.

Speicherdauer. Kommt ein Beschäftigungsverhältnis nicht zustande, löschen wir Ihre Unterlagen spätestens sechs Monate nach Abschluss des Verfahrens. Diese Frist berücksichtigt die Geltendmachungs- und Klagefristen nach § 15 Abs. 4 AGG, § 61b Abs. 1 ArbGG. Möchten Sie, dass wir Ihre Bewerbung für künftige Vakanzen vormerken, benötigen wir hierfür Ihre gesonderte Einwilligung; die Speicherung erfolgt dann für zwölf Monate und Sie können die Einwilligung jederzeit widerrufen. Kommt ein Beschäftigungsverhältnis zustande, werden die Unterlagen in die Personalakte überführt.

Keine automatisierte Auswahl. Eine automatisierte Vorauswahl oder ein KI-gestütztes Bewerber-Ranking findet nicht statt.

B.12 LinkedIn-Profil

Wir unterhalten ein persönliches Profil im Netzwerk LinkedIn (https://www.linkedin.com/in/mhlawyer). Auf unserer Website ist dieses Profil lediglich verlinkt; es sind keine Plugins oder sonstigen aktiven Inhalte von LinkedIn eingebunden. Ein Datenaustausch mit LinkedIn findet erst statt, wenn Sie den Link anklicken.

Verantwortlicher für die Plattform.

LinkedIn Ireland Unlimited Company Wilton Plaza, Wilton Place Dublin 2, Irland Mutterunternehmen: LinkedIn Corporation, 1000 W. Maude Avenue, Sunnyvale, CA 94085, USA

Für die Verarbeitung Ihrer Daten beim Aufruf der Plattform, für die Reichweitenmessung und für die werbliche Auswertung ist allein LinkedIn verantwortlich. Auf Umfang und Zweck dieser Verarbeitungen haben wir keinen Einfluss und keinen Einblick. Es handelt sich um ein persönliches Profil ohne Seitenstatistik; eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO besteht daher nach unserer Einschätzung nicht. Die Datenschutzerklärung von LinkedIn finden Sie unter https://www.linkedin.com/legal/privacy-policy.

Von uns verarbeitete Datenkategorien. Wenn Sie uns über LinkedIn eine Nachricht senden oder eine Kontaktanfrage stellen: Ihr Profilname, die in Ihrem Profil öffentlich sichtbaren Angaben und der Inhalt Ihrer Nachricht.

Zwecke und Rechtsgrundlage. Beantwortung Ihrer Nachricht und beruflicher Austausch. Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung an uns gerichteter Nachrichten), bei Mandatsbezug Art. 6 Abs. 1 S. 1 lit. b DSGVO.

Drittlandübermittlung. LinkedIn übermittelt personenbezogene Daten an das US-amerikanische Mutterunternehmen. Die LinkedIn Corporation ist nach dem EU-US Data Privacy Framework zertifiziert; Rechtsgrundlage der Übermittlung ist insoweit Art. 45 Abs. 1 DSGVO in Verbindung mit dem Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023. Ergänzend stützt LinkedIn Übermittlungen auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Wir weisen darauf hin, dass US-Behörden nach dortiger Rechtslage unter bestimmten Voraussetzungen Zugriff auf Daten nehmen können. Wenn Sie dies vermeiden möchten, nutzen Sie bitte einen der in B.2 genannten Kontaktwege.

Speicherdauer. Nachrichten ohne Mandatsbezug löschen wir spätestens sechs Monate nach abschließender Bearbeitung. Für die Speicherung auf der Plattform selbst gelten die Fristen von LinkedIn.


Teil C — Empfänger personenbezogener Daten

C.1 Kategorien von Empfängern

Eine Übermittlung Ihrer Daten an Dritte zu anderen als den in Teil B genannten Zwecken findet nicht statt. Empfänger können sein:

  1. Gerichte, Behörden, Gerichtsvollzieher, gegnerische Bevollmächtigte und weitere Verfahrensbeteiligte, soweit dies zur Durchführung des Mandats erforderlich ist (Art. 6 Abs. 1 S. 1 lit. b, lit. c DSGVO);
  2. Ihr Rechtsschutzversicherer, soweit Sie uns hierzu beauftragt oder eingewilligt haben (Art. 6 Abs. 1 S. 1 lit. b, lit. a DSGVO);
  3. unser Berufshaftpflichtversicherer im Fall der Anzeige oder Abwicklung eines Haftungsfalls:

R+V Allgemeine Versicherung AG Raiffeisenplatz 1 65189 Wiesbaden

Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. c DSGVO in Verbindung mit der Versicherungspflicht nach § 51 BRAO sowie Art. 6 Abs. 1 S. 1 lit. f DSGVO (Verteidigung gegen Haftungsansprüche); die Weitergabe ist nach § 203 Abs. 1 StGB im Rahmen der Wahrnehmung berechtigter Interessen zulässig;

  1. Rechtsanwaltskammer Sachsen, Glacisstraße 6, 01099 Dresden, im Fall eines aufsichts- oder berufsrechtlichen Verfahrens (Art. 6 Abs. 1 S. 1 lit. c DSGVO i.V.m. §§ 56, 73 BRAO);
  2. Steuerberater, DATEV eG, Finanzverwaltung und Kreditinstitute im Rahmen von B.10;
  3. Bundesrechtsanwaltskammer, Littenstraße 9, 10179 Berlin, als Betreiberin des besonderen elektronischen Anwaltspostfachs (Art. 6 Abs. 1 S. 1 lit. c DSGVO i.V.m. § 31a BRAO), Einzelheiten in B.6;
  4. Zentralstelle für Finanztransaktionsuntersuchungen (FIU) bei einer Meldepflicht nach § 43 GwG;
  5. Auftragsverarbeiter nach Art. 28 DSGVO gemäß der Übersicht in C.2;
  6. Dritte auf gesetzlicher Grundlage, wenn eine Übermittlungspflicht besteht (Art. 6 Abs. 1 S. 1 lit. c DSGVO), oder auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO);
  7. Dritte zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen nach Art. 6 Abs. 1 S. 1 lit. f DSGVO, soweit kein Grund zu der Annahme besteht, dass ein überwiegendes schutzwürdiges Interesse an der Nichtweitergabe besteht.

Ein Verkauf, eine Vermietung oder eine sonstige kommerzielle Überlassung von Daten findet nicht statt.

C.2 Übersicht der eingesetzten Dienstleister

Dienstleister und Anschrift Leistung Rolle Ort der Verarbeitung
Proton AG, Route de la Galaise 32, 1228 Plan-les-Ouates, Genf, Schweiz (CHE-354.686.492) Proton Mail, Proton Drive, Proton Calendar, Proton Meet Auftragsverarbeiter, Art. 28 DSGVO; Dienstleister nach § 43e BRAO Schweiz, teilweise EWR
/neue/dev IT-GmbH, Böhmische Straße 14, 01099 Dresden (AG Dresden HRB 47146) Hosting und Betrieb der Website Auftragsverarbeiter, Art. 28 DSGVO Europäische Union
DATEV eG, Paumgartnerstraße 6–14, 90429 Nürnberg Software und Rechenzentrum für Buchführung und Steuern Auftragsverarbeiter, Art. 28 DSGVO Deutschland
Gehlich Steuerberatersozietät, Döbelner Straße 55, 01683 Nossen OT Rhäsa Finanzbuchhaltung, Jahresabschluss, Steuererklärungen eigener Verantwortlicher, Art. 4 Nr. 7 DSGVO; Berufsgeheimnisträger nach § 57 StBerG Deutschland
R+V Allgemeine Versicherung AG, Raiffeisenplatz 1, 65189 Wiesbaden Berufshaftpflichtversicherung nach § 51 BRAO eigener Verantwortlicher Deutschland
LinkedIn Ireland Unlimited Company, Wilton Plaza, Wilton Place, Dublin 2, Irland berufliches Netzwerk (Profil, Nachrichten) eigener Verantwortlicher Irland, USA
Bundesrechtsanwaltskammer, Littenstraße 9, 10179 Berlin Betrieb des besonderen elektronischen Anwaltspostfachs (beA) eigener Verantwortlicher, § 31a BRAO Deutschland

Teil D — Übermittlungen in Drittländer

D.1 Schweiz (Proton AG)

Die Dienste der Proton AG — Proton Mail, Proton Drive, Proton Calendar und Proton Meet — werden aus der Schweiz erbracht; die Daten werden nach Angaben des Anbieters in Rechenzentren in der Schweiz und teilweise im Europäischen Wirtschaftsraum verarbeitet.

Die Schweiz ist ein Drittland im Sinne des Kapitels V der DSGVO. Die Europäische Kommission hat für die Schweiz einen Angemessenheitsbeschluss nach Art. 45 Abs. 3 DSGVO erlassen (zuletzt erneuert im Januar 2024). Rechtsgrundlage der Übermittlung ist damit Art. 45 Abs. 1 DSGVO; zusätzlicher Garantien nach Art. 46 DSGVO bedarf es nicht. Ergänzend gilt: Aufgrund der eingesetzten Ende-zu-Ende- bzw. Zero-Access-Verschlüsselung hat der Anbieter keinen Zugriff auf die Inhalte der übermittelten Daten.

Gesetzlicher Vertreter der Proton AG in der Europäischen Union ist die Proton Europe sàrl, 94, rue de Grünewald, L-1912 Luxemburg.

D.2 Vereinigte Staaten (LinkedIn)

Übermittlungen an die LinkedIn Corporation, 1000 W. Maude Avenue, Sunnyvale, CA 94085, USA, erfolgen auf Grundlage von Art. 45 Abs. 1 DSGVO in Verbindung mit dem Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework vom 10. Juli 2023, ergänzend auf Grundlage von Art. 46 Abs. 2 lit. c DSGVO (Standardvertragsklauseln). Einzelheiten in B.12.

D.3 Sonstige Drittländer

Eine Übermittlung in weitere Drittländer findet nicht statt, es sei denn, sie ist im Einzelfall zur Durchführung eines Mandats mit Auslandsbezug erforderlich. Rechtsgrundlage ist dann Art. 49 Abs. 1 S. 1 lit. b DSGVO (Erfüllung des Vertrages mit Ihnen bzw. vorvertraglicher Maßnahmen) oder Art. 49 Abs. 1 S. 1 lit. e DSGVO (Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen). Über eine solche Übermittlung informieren wir Sie im Rahmen der Mandatsbearbeitung.


Teil E — Speicherdauer im Überblick

Datenkategorie Frist Grundlage
Server-Logfiles 7 Tage Art. 6 Abs. 1 lit. f DSGVO
Anfragen ohne Mandatsbeginn bis zu 6 Monate Bearbeitung, Abwehr von Ansprüchen
Handakte und Mandatsdaten 6 Jahre nach Ablauf des Kalenderjahres der Mandatsbeendigung § 50 Abs. 1 BRAO
Kalendereinträge ohne Aktenbezug 12 Monate nach dem Termin Art. 6 Abs. 1 lit. f DSGVO
Rechnungen und Buchungsbelege 8 Jahre § 147 Abs. 3 AO
Bücher, Aufzeichnungen, Jahresabschlüsse 10 Jahre § 147 Abs. 3 AO, § 257 HGB
Geldwäscherechtliche Aufzeichnungen und Kopien 5 Jahre nach Ende der Geschäftsbeziehung § 8 Abs. 4 GwG
Bewerbungsunterlagen (Absage) bis zu 6 Monate § 15 Abs. 4 AGG, § 61b ArbGG
Bewerberpool (mit Einwilligung) 12 Monate Art. 6 Abs. 1 lit. a DSGVO
Daten mit laufender rechtlicher Auseinandersetzung bis zum rechtskräftigen Abschluss zzgl. Verjährungsfristen Art. 6 Abs. 1 lit. f DSGVO

Nach Ablauf der jeweiligen Frist werden die Daten gelöscht bzw. die Unterlagen datenschutzgerecht vernichtet, soweit sie nicht ausnahmsweise noch zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind.


Teil F — Ihre Rechte

Sie haben das Recht:

Einschränkungen. Diese Rechte bestehen nach Maßgabe der §§ 29, 34, 35 BDSG und Art. 14 Abs. 5 lit. d DSGVO nicht oder nur eingeschränkt, soweit durch ihre Ausübung Informationen offenbart würden, die unserer anwaltlichen Verschwiegenheitspflicht unterliegen, oder soweit einer Löschung gesetzliche Aufbewahrungspflichten entgegenstehen. In diesen Fällen tritt an die Stelle der Löschung die Einschränkung der Verarbeitung.

Widerspruchsrecht nach Art. 21 DSGVO

Werden Ihre personenbezogenen Daten auf Grundlage berechtigter Interessen nach Art. 6 Abs. 1 S. 1 lit. f DSGVO verarbeitet, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Richtet sich der Widerspruch gegen Direktwerbung, besteht ein generelles Widerspruchsrecht, das wir ohne Angabe einer besonderen Situation umsetzen.

Für den Widerspruch genügt eine formlose Nachricht an ra@kanzlei-hengstler.de.


Teil G — Datensicherheit und keine automatisierte Entscheidungsfindung

Der Zugriff auf diese Website erfolgt transportverschlüsselt über TLS in der jeweils höchsten von Ihrem Browser unterstützten Verschlüsselungsstufe. Die Kanzlei-IT ist durch Verschlüsselung der Endgeräte, Zugriffsschutz mit Zwei-Faktor-Authentisierung, regelmäßige Aktualisierungen sowie ein Sicherungskonzept geschützt. Für Mandatsdaten setzen wir durchgehend auf Dienste mit Ende-zu-Ende- bzw. Zero-Access-Verschlüsselung, sodass die eingesetzten Dienstleister technisch keinen Zugriff auf Inhalte haben. Unsere technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO werden entsprechend der technologischen Entwicklung fortlaufend überprüft und angepasst.

Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Systeme künstlicher Intelligenz werden zur Bearbeitung von Mandatsdaten nicht eingesetzt; eine Nutzung von Mandats- oder Bewerberdaten zum Training von KI-Modellen findet weder durch uns noch — nach vertraglicher Zusicherung und aufgrund der eingesetzten Verschlüsselung auch technisch nicht — durch unsere Auftragsverarbeiter statt.


Teil H — Pflicht zur Bereitstellung, Aktualität und Änderungen

Die Bereitstellung Ihrer Daten ist teils gesetzlich vorgeschrieben (etwa nach dem GwG), teils zur Begründung und Durchführung des Mandats erforderlich. Ohne die erforderlichen Angaben können wir ein Mandat nicht übernehmen oder nicht ordnungsgemäß bearbeiten. Im Übrigen ist die Bereitstellung freiwillig.

Diese Datenschutzinformation hat den Stand August 2026. Durch die Weiterentwicklung unseres Angebots oder aufgrund geänderter gesetzlicher oder behördlicher Vorgaben kann eine Anpassung erforderlich werden. Die jeweils aktuelle Fassung kann jederzeit unter https://www.kanzlei-hengstler.de/datenschutz abgerufen und ausgedruckt werden.