Datenschutzerklärung
Dies ist eine Übersetzung zur Orientierung. Rechtsverbindlich ist ausschließlich die französische Fassung.
Letzte Aktualisierung: 8. Juni 2026.
Diese Erklärung beschreibt, welche personenbezogenen Daten ho.ma erhebt, warum, wie lange sie gespeichert werden und welche Rechte du hast. Sie ist in Anwendung der Datenschutz-Grundverordnung (DSGVO) verfasst.
Verantwortlicher
Verantwortlicher für die Verarbeitung ist die Ephais SAS; die Kontaktdaten stehen im Impressum. Bei Fragen zu deinen Daten: vincent@ephais.eu.
Erhobene Daten und Zwecke
1. Daten des Kunden (Vertragsinhaber)
Zweck: Erfüllung des Vertrags (Tenant anlegen, abrechnen, unterstützen).
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
- Kontaktdaten: Name, Vorname, geschäftliche E-Mail-Adresse.
- Firmendaten: Firmenname, SIRET-Nummer, Anschrift, Umsatzsteuer-Identifikationsnummer.
- Abrechnungsdaten: Zahlungsmittel (IBAN oder Stripe-Token — der Anbieter speichert niemals eine Kartennummer im Klartext).
2. Technische Logs (Cluster-Audit)
Zweck: Betriebssicherheit, Reaktion auf Vorfälle, Compliance.
Rechtsgrundlage: berechtigtes Interesse des Anbieters (Art. 6 Abs. 1 lit. f DSGVO) am sicheren Betrieb des Dienstes.
- Die authentifizierte Identität (ServiceAccount-Token oder OIDC-E-Mail), die eine Anfrage an die Kubernetes-API gestellt hat.
- Verb und angesprochene Ressource („wer hat wann was womit gemacht“).
- Bei schreibenden Operationen: der Anfragekörper.
- Bei Zugriffen auf Secrets: Anfrage- und Antwortkörper (um einen Vorfall rekonstruieren zu können).
Diese Logs werden nicht routinemäßig eingesehen. Ein Zugriff erfolgt nur bei einem Vorfall, bei einer Missbrauchsmeldung oder bei einer gerichtlichen Anordnung.
3. Inhalte, die der Kunde im Tenant ablegt
Die vom Kunden abgelegten Inhalte (Manifeste, ConfigMaps, Secrets, persistente Volumes) werden vom Anbieter niemals eingesehen, außer in den beiden Fällen, die in Artikel 6 der Nutzungsbedingungen genannt sind (ausdrückliche Anfrage des Kunden oder gerichtliche Anordnung).
Empfänger der Daten
Deine Daten werden zu kommerziellen Zwecken an niemanden weitergegeben. Die einzigen Empfänger sind:
- der Anbieter selbst, im Rahmen der Erbringung des Dienstes;
- der Hoster, ausschließlich für die technisch notwendigen Daten (siehe Impressum);
- der Zahlungsdienstleister (Stripe, sobald aktiviert), zur Abwicklung der Transaktionen;
- die zuständigen Behörden im Fall einer rechtmäßigen Anordnung.
Speicherdauer
| Daten | Dauer |
|---|---|
| Kontaktdaten aktiver Kunden | Für die gesamte Vertragsdauer + 1 Jahr |
| Rechnungen und Buchhaltungsdaten | 10 Jahre (gesetzliche Pflicht) |
| Audit-Logs des Clusters | 30 Tage (automatische Rotation) |
| Inhalte des Tenants nach Kündigung | 30 Tage (Exportfrist), danach endgültige Löschung |
| Support-E-Mails | 3 Jahre nach der letzten Interaktion |
Deine Rechte
Nach den Artikeln 15 bis 22 DSGVO stehen dir in Bezug auf deine personenbezogenen Daten folgende Rechte zu:
- Auskunft: eine Kopie der dich betreffenden Daten erhalten.
- Berichtigung: unrichtige oder unvollständige Daten korrigieren lassen.
- Löschung: die Löschung deiner Daten verlangen (vorbehaltlich der gesetzlichen, insbesondere buchhalterischen Pflichten des Anbieters).
- Einschränkung: in bestimmten Fällen die Aussetzung der Verarbeitung verlangen.
- Datenübertragbarkeit: deine Daten in einem strukturierten, maschinenlesbaren Format erhalten.
- Widerspruch: einer Verarbeitung widersprechen, die auf dem berechtigten Interesse des Anbieters beruht.
Um diese Rechte auszuüben, schreib an vincent@ephais.eu. Du bekommst innerhalb von höchstens einem Monat eine Antwort.
Außerdem hast du das Recht, dich bei der französischen Datenschutzbehörde CNIL zu beschweren.
Übermittlung außerhalb der EU
Sämtliche Daten werden innerhalb der Europäischen Union gehostet und verarbeitet. Sollte künftig eine Übermittlung in ein Drittland nötig werden, informiert der Anbieter die Kunden und stellt geeignete Garantien bereit (Standardvertragsklauseln).
Sicherheit
Der Anbieter setzt technische und organisatorische Maßnahmen zum Schutz der Daten ein: durchgehendes TLS (Let's Encrypt), Isolation pro Tenant (Capsule + RBAC), Authentifizierung über kurzlebige Token, vollständiges Audit der Zugriffe, Prinzip der geringsten Rechte für interne Vorgänge.