ENTWURF – vor der Veröffentlichung von einer Anwältin oder einem Anwalt prüfen lassen und die markierten Stellen ausfüllen. Solange dieser Kasten hier steht, meldet ubuntu.sh status die Seite als Entwurf.
Datenschutzerklärung
Stand: 8. Oktober 2026 (Entwurf zu Fassung 0.64.0)
1. Wer verantwortlich ist
Neovia d.o.o., [Anschrift], Republik Serbien. E-Mail: datenschutz@cigaroteca.com. La Casa Del Aficionado ist eine Marke der Neovia d.o.o.; verantwortlich ist allein die Neovia d.o.o.
Neovia d.o.o. hat ihren Sitz außerhalb der EU. Vertreter in der EU nach Art. 27 DSGVO: SMQ, [Anschrift SMQ, benannte Person], Deutschland. An den Vertreter können Sie sich mit allen Fragen zum Datenschutz wenden.
2. Was wir verarbeiten und wozu
- Ihr Konto: Name, E-Mail-Adresse, ein Abdruck Ihres Passworts (Argon2, das Passwort selbst kennen wir nicht) und der zweite Faktor, den jedes Konto braucht. Zweck: Anmeldung und Betrieb. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag).
- Ihr Bestand: Zigarren, Lagerorte, Notizen und Fotos von Etiketten, die Sie selbst anlegen. Zweck: die Leistung, die Sie nutzen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Sensorwerte: Temperatur und Feuchte aus Ihren Humidoren, wenn Sie Sensoren anbinden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Technische Protokolle: Zeitpunkt, Adresse und Ergebnis von Anfragen, um Angriffe zu erkennen und Fehler zu finden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb). Aufbewahrung: technische Protokolle 30 Tage; das Prüfprotokoll von Anmeldungen und Verwaltungsschritten, in dem die IP-Adresse nur gekürzt auf das Netz steht, 1 Jahr.
Die Daten eines Mandanten (eines Haushalts, eines Vereins, eines Händlers) sind in der Datenbank streng von denen anderer Mandanten getrennt.
Vereine und gewerbliche Mandanten: Führt ein Verein seine Mitglieder oder ein Händler oder eine Lounge Bestand und Team in Cigaroteca, verarbeiten wir diese Daten im Auftrag (Art. 28 DSGVO). Verantwortlich ist dann der Verein bzw. der Mandant; an ihn richten Sie Fragen und Anträge zu diesen Daten zuerst. Wir unterstützen ihn dabei und leiten Anfragen, die bei uns eingehen, an ihn weiter.
3. Was wir nicht tun
- Keine Werbung, keine Analyse- oder Reichweitendienste, keine Weitergabe zu Werbezwecken.
- Keine Schriften oder Skripte von fremden Servern: Seite und App laden nichts von Dritten nach.
- Keine Zahlungsdaten: bezahlt wird über den App Store (Apple) oder Google Play (Google). Wir erfahren nur, welches Abo besteht und bis wann.
- Keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO.
4. Wer außer uns beteiligt ist
- Rechenzentrum: Hetzner Online GmbH, Rechenzentren in Falkenstein und Nürnberg (Deutschland) – Auftragsverarbeitung nach Art. 28 DSGVO. Dort liegen die Daten und die Sicherungen des Servers.
- E-Mail-Versand: Brevo (Sendinblue SAS, Paris, Frankreich; Server in der EU) – Auftragsverarbeitung nach Art. 28 DSGVO, für Einladungen, Bestätigungen und Links zum Zurücksetzen. Die Verbindung ist verschlüsselt. Passwörter verschicken wir nie.
- Apple und Google: für Käufe in der App, nach deren eigenen Datenschutzbestimmungen.
- Prüfung auf bekannte Passwörter: Beim Festlegen eines Passworts prüfen wir, ob es in bekannten Datenlecks vorkommt (Dienst „Have I Been Pwned"). Dabei verlassen nur die ersten fünf Zeichen eines Prüfwerts unser System – nicht das Passwort, nicht Ihr Name, nicht Ihre Adresse.
Übermittlung in ein Drittland: Neovia d.o.o. sitzt in der Republik Serbien. Ihre Daten liegen in Deutschland; wir greifen aus Serbien darauf zu, um den Dienst zu betreiben und zu betreuen. Das ist eine Übermittlung in ein Drittland nach Art. 44 ff. DSGVO. Für Serbien gibt es keinen Angemessenheitsbeschluss der EU-Kommission. Grundlage sind Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss (EU) 2021/914); für Daten, die wir im Auftrag von Vereinen und Mandanten verarbeiten, sind sie Teil des Auftragsverarbeitungsvertrags. Eine Kopie erhalten Sie über datenschutz@cigaroteca.com. [Grundlage und Module anwaltlich prüfen] In Serbien gilt zusätzlich das serbische Datenschutzgesetz (Zakon o zaštiti podataka o ličnosti).
5. Auf Ihrem Gerät
Die Web-Anwendung speichert Ihre Anmeldung und Einstellungen wie die Sprache im Speicher des Browsers (localStorage). Das ist für den Betrieb nötig; Cookies zu anderen Zwecken setzen wir nicht. Die Kamera nutzt die App nur, wenn Sie den Scanner öffnen, und nur auf dem Gerät.
6. Wie lange
Solange Ihr Konto besteht. Nach dem Löschen des Kontos entfernen wir die Daten aus dem laufenden System; in den nächtlichen Sicherungen laufen sie nach spätestens 30 Tagen aus. Einträge im Prüfprotokoll (wer sich wann angemeldet oder etwas verwaltet hat) bleiben auch nach dem Löschen des Kontos bis zum Ablauf ihrer Frist von 1 Jahr bestehen, damit sich Missbrauch nachvollziehen lässt. [gesetzliche Aufbewahrungspflichten, falls zutreffend]
7. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Ein Export Ihrer Daten steht Ihnen in der Anwendung jederzeit zur Verfügung. Und Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren, etwa der Ihres Wohnorts. Ansprechpartner in der EU ist unser Vertreter (Abschnitt 1).
Wie Sie Ihr Konto löschen: Konto löschen.