Zum Hauptinhalt springen
dibal
Service Portal

Datenschutzhinweise

Stand: 26. Juli 2026

1. Verantwortlicher

dibal UG (haftungsbeschränkt)
Uhlandstraße 13
65232 Taunusstein
vertreten durch Adrian Nikolas Weber
Telefon: +49 6127 967653
E-Mail und Datenschutzanfragen: info@di-bal.de

Ein Datenschutzbeauftragter ist nicht bestellt.

2. Bereitstellung und Sicherheit des Portals

Beim Aufruf des Portals können IP-Adresse, Zeitpunkt, angeforderte Adresse, Antwortstatus, übertragene Datenmenge, Referrer und Angaben zu Browser und Endgerät in Webserver-, Proxy- und Systemprotokollen verarbeitet werden. Dies dient der sicheren Bereitstellung, Fehleranalyse sowie der Abwehr und Aufklärung von Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, verfügbaren und störungsfreien Betrieb des Kundenservice-Portals.

3. Technisch notwendige Cookies und Endeinrichtungszugriffe

Das First-Party-Cookie sessionid ordnet die Anmeldung einer serverseitigen Sitzung zu. Es ist technisch auf bis zu 14 Tage ausgelegt, HttpOnly und SameSite=Lax; in Produktion wird es ausschließlich über HTTPS übertragen. csrftoken schützt Formulare vor fremden Anfragen und ist technisch auf bis zu 364 Tage ausgelegt. Das kurzlebige signierte Cookie messages kann vorübergehend Statusmeldungen transportieren.

Diese Mechanismen sind nach § 25 Abs. 2 Nr. 2 TDDDG für den ausdrücklich gewünschten sicheren Dienst erforderlich. Die zugehörige Verarbeitung erfolgt für Kunden nach Art. 6 Abs. 1 Buchst. b DSGVO und für die IT-Sicherheit nach Art. 6 Abs. 1 Buchst. f DSGVO. Wir verwenden keine Analyse- oder Werbe-Tools, keine optionalen Trackingmechanismen, keine Drittanbieter-Cookies und keine optionale Speicherung im Local Storage.

4. Benutzerkonten und Anmeldung

Verarbeitet werden Anzeigename, eindeutige Login- und Kontakt-E-Mail-Adresse, der ausschließlich als Prüfdarstellung gespeicherte Passwortwert, Kontotyp, Aktivstatus, Rollen, Berechtigungen, Anmeldezeitpunkt und Sitzungsdaten. Dies dient Anmeldung, Zugriffskontrolle, Kontoverwaltung, Kontosicherheit und Kommunikation im Kundenservice.

Für externe Kunden erfolgt die Verarbeitung zur Durchführung des Kundenservice nach Art. 6 Abs. 1 Buchst. b DSGVO. Daten interner Nutzer werden für die Durchführung des Beschäftigungsverhältnisses nach § 26 BDSG verarbeitet. Sicherheitsbezogene Verarbeitung beruht ergänzend auf Art. 6 Abs. 1 Buchst. f DSGVO.

5. Support-Tickets, E-Mail-Eingang, Kommentare und Service-Chats

Wir verarbeiten die Identität des Anfragenden, Ticketreferenz, Betreff, Beschreibung, Kategorie, Status, Zeitpunkte, Zuweisungen, unveränderliche Bearbeitungshistorie, Kommentare, Chatnachrichten und -aktivitäten, Lesepositionen, individuelle Ausblendungen sowie Archivierungsangaben. Dies ist erforderlich, um Anfragen entgegenzunehmen, zuzuweisen, zu bearbeiten, zu dokumentieren und darüber zu kommunizieren. Für Kunden ist Art. 6 Abs. 1 Buchst. b DSGVO die Rechtsgrundlage; für nachvollziehbare und sichere Bearbeitung zusätzlich Art. 6 Abs. 1 Buchst. f DSGVO.

Registrierte externe Nutzer können neue Tickets außerdem per E-Mail an das dafür eingerichtete Supportpostfach übermitteln und auf eine konkrete per E-Mail versandte Service-Antwort antworten. Dabei verarbeiten wir die Absender- und Empfängeradresse, Betreff und Nachrichtentext sowie technische Nachrichten- und Postfachmetadaten, insbesondere Empfangszeitpunkt, Nachrichtenkennung und Verarbeitungsstatus. Anhänge und eingebettete Dateien werden nicht in das Ticket übernommen. Die angegebene Absenderadresse wird mit der aktuellen Kontakt-E-Mail eines aktiven externen Benutzerkontos abgeglichen; sie ersetzt nicht die Anmeldung am Portal. Bei einer Antwort prüfen wir zusätzlich eine geschützte technische Zuordnung zur konkreten Service-Antwort und übernehmen nur den sicher ermittelten neuen Text als unveränderlichen Kommentar. Sichtbarer Betreff, Weiterleitung oder zitierte Ticketangaben reichen für eine Zuordnung nicht aus.

Für die sichere, wiederholungsfeste Verarbeitung speichern wir keine Kopie der vollständigen Nachricht, sondern kryptografisch abgeleitete Nachrichtenkennungen, Zeitpunkte, kategorisierte Ergebnisse, Angaben zu ignorierten Anhängen und bei erfolgreicher Verarbeitung die Beziehung zum erstellten Ticket oder Kommentar. Temporäre Betriebsfehler werden ohne Adressen, Nachrichteninhalte, Zugangsdaten oder freie Fehlermeldungen erfasst.

Bitte übermittle keine besonderen Kategorien personenbezogener Daten oder Daten unbeteiligter Dritter, sofern sie für die Bearbeitung nicht zwingend erforderlich sind. Solche Angaben werden nur verarbeitet, wenn hierfür im Einzelfall eine zusätzliche Rechtsgrundlage besteht.

6. E-Mail-Eingang, Benachrichtigungen und Administration

Für eingehende Supportnachrichten und Benachrichtigungen verarbeitet der von dibal betriebene Mailserver Absender- und Empfängeradresse, Anzeigenamen, Ticketreferenz, Ereignisart, Zeitpunkt, Status, für die anfragende Person die vollständige angenommene Service-Antwort, für den Support einen begrenzten Ausschnitt des neuen Kommentars, eine geschützte Thread-Kennung und den Ticketlink. Administrator-Testmails verwenden die eingegebene Testadresse. Der Abruf eingehender Nachrichten erfolgt regelmäßig über eine verschlüsselte IMAP-Verbindung. Dies dient der Durchführung des Kundenservice nach Art. 6 Abs. 1 Buchst. b DSGVO und der zuverlässigen Betriebsprüfung nach Art. 6 Abs. 1 Buchst. f DSGVO. Zustellfehler werden ohne Empfängeradresse, Zugangsdaten oder vollständige Ticketinhalte protokolliert.

7. Empfänger, Auftragsverarbeiter und Drittlandtransfers

Zugriff erhalten nur entsprechend berechtigte Beschäftigte und Administratoren. STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, verarbeitet Daten als Auftragsverarbeiter für physisches Hosting und einen gesonderten Backupdienst. Anwendung, MariaDB sowie das SMTP- und IMAP-Postfach betreibt dibal selbst auf der gehosteten Infrastruktur. Es erfolgt keine Übermittlung in Staaten außerhalb des EWR nach dem derzeitigen Betriebsstand.

8. Speicherdauer

  • Webserver-, Proxy-, Gunicorn- und Systemprotokolle: ein Jahr.
  • Browser-Sitzungsreferenz: bis zu 14 Tage; CSRF-Cookie: bis zu 364 Tage.
  • Serverseitige Sitzungsdaten: bis zum Ablauf der Sitzung und anschließender betrieblicher Bereinigung.
  • Deaktivierte Konten: grundsätzlich ein Jahr, soweit verknüpfte Vorgänge oder gesetzliche Pflichten keine längere Einschränkung erfordern.
  • Offene Tickets: für die Dauer der offenen Bearbeitung ohne feste Höchstfrist.
  • Gelöste, nicht geschlossene Tickets: administrative Löschung nach einem Jahr.
  • Geschlossene Tickets einschließlich abhängiger Historie: vorgesehene Löschung nach einem Jahr.
  • Archivierte Service-Chats: vorgesehene Löschung nach fünf vollen Tagen.
  • Bereinigte Zustellfehler: ein Jahr.
  • Endgültige Ablehnungs- und bereinigte Betriebsfehlernachweise des E-Mail-Eingangs: ein Jahr.
  • Nachweise erfolgreich per E-Mail erstellter Tickets oder Kommentare: zusammen mit dem zugehörigen Ticketverlauf.
  • Im Eingangs- oder Verarbeitungsordner verbliebene E-Mails: nach den für das betriebene Supportpostfach festgelegten betrieblichen Löschregeln.
  • Backups im gesonderten STRATO-Backupdienst: ein Jahr.

Soweit eine gesetzliche Aufbewahrungspflicht im Einzelfall gilt, werden die betroffenen Daten für deren Dauer gesperrt und anschließend gelöscht. Eine Wiederherstellung aus Sicherungen kann dazu führen, dass bereits gelöschte Daten bis zum erneuten Ablauf des Sicherungszyklus vorübergehend enthalten sind.

Die vorgesehene Löschung geschlossener Tickets kann derzeit in einzelnen Fällen durch geschützte Antwortbeziehungen zwischen Kommentaren verhindert werden (bekannte technische Einschränkung RET-001). Solche Vorgänge bleiben bis zur technischen Behebung oder einer freigegebenen anderweitigen Behandlung gespeichert; eine ausnahmslos fristgerechte Löschung wird daher derzeit nicht zugesichert.

9. Pflicht zur Bereitstellung

Anzeigename, Kontakt-E-Mail und die als Pflichtfelder gekennzeichneten Angaben zu einer Supportanfrage sind für Anmeldung und Bearbeitung erforderlich. Ohne sie können wir das Portal oder den gewünschten Kundenservice nicht bereitstellen. Für die optionale Ticketerstellung per E-Mail sind zusätzlich eine Nachricht von der registrierten Kontaktadresse, ein gültiger Ticketbetreff und ein Nachrichtentext erforderlich. Weitergehende Freitextangaben sind freiwillig.

10. Betroffenenrechte

Betroffene haben im Rahmen der gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Gegen eine Verarbeitung auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO kann aus Gründen der besonderen Situation Widerspruch eingelegt werden. Anfragen sind an info@di-bal.de zu richten. Vor einer Auskunft können wir einen angemessenen Identitätsnachweis verlangen.

11. Beschwerderecht

Betroffene können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere am Wohnort, Arbeitsplatz oder Ort des vermuteten Verstoßes. Für uns zuständig ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Wilhelmstraße 7, 65185 Wiesbaden, E-Mail: poststelle@datenschutz.hessen.de, datenschutz.hessen.de.

12. Automatisierte Entscheidungen

Es finden keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung und kein Profiling statt.

13. Aktualität und Änderungen

Diese Hinweise gelten ab dem 25. Juli 2026. Wir aktualisieren sie vor wesentlichen Änderungen der Verarbeitung und informieren Betroffene in geeigneter, zugänglicher Form, wenn dies für die Transparenz erforderlich ist.

Datenschutz Impressum