Datenschutzerklärung
Stand: August 2026
1. Verantwortlicher und Datenschutzkontakt
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
EBS Euchner Büro- und Schulsysteme GmbH
Ernst-Leitz-Straße 3
D-63150 Heusenstamm
Telefon: +49 6104 3313
E-Mail: info@ebs-euchner.com
Vertreten durch den Geschäftsführer Robert Euchner. Quickard ist ein Produkt der EBS Euchner Büro- und Schulsysteme GmbH. Unter den vorstehenden Kontaktdaten erreichen Sie uns auch zu Datenschutzanfragen.
2. Zwecke und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten zur Bereitstellung und Absicherung von Quickard, zur Durchführung von Nutzungs- und Abonnementverträgen, zur Kommunikation, zur Erfüllung gesetzlicher Pflichten und — nur soweit gesondert erlaubt — zur Reichweitenmessung oder für Newsletter. Rechtsgrundlagen sind je nach Vorgang Art. 6 Abs. 1 lit. b DSGVO (Vertrag oder vorvertragliche Maßnahmen), lit. c (rechtliche Pflicht), lit. f (berechtigte Interessen, insbesondere sicherer und wirtschaftlicher Betrieb) oder lit. a (Einwilligung). Soweit wir uns auf Art. 6 Abs. 1 lit. f DSGVO stützen, nennen wir nachfolgend das jeweilige Interesse. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO statt.
3. Rollen bei Kundenkarten und Formularen
Für das Quickard-Konto, Abrechnung, Plattformsicherheit und eigene Website-Inhalte ist EBS Verantwortlicher. Stellt ein Kunde Daten seiner Beschäftigten oder anderer Personen auf einer Karte ein oder erhebt er über eine öffentliche Karte Kontakt- oder Newsletterdaten für eigene Zwecke, bestimmt grundsätzlich dieser Kunde Zweck und Mittel der Verarbeitung; EBS verarbeitet die Daten insoweit als Auftragsverarbeiter. Der Kunde muss betroffene Personen selbst nach Art. 13 oder 14 DSGVO informieren und die erforderliche Rechtsgrundlage sicherstellen. Auf einer Kundenkarte muss daher zusätzlich die Datenschutzinformation des jeweiligen Kunden erreichbar sein.
4. Hosting, Datenbank und Server-Logfiles
Kernanwendung, Datenbank, Authentifizierung und Dateispeicher werden mit selbst betriebener Server- und Supabase-Software auf von uns verantworteter Infrastruktur bereitgestellt. Beim Aufruf werden IP-Adresse, Datum und Uhrzeit, abgerufene Ressource, Statuscode, übertragene Datenmenge, Referrer und User-Agent in technisch erforderlichen Protokollen verarbeitet. Zwecke sind Auslieferung, Stabilität, IT-Sicherheit sowie Missbrauchs- und Störungsanalyse (Art. 6 Abs. 1 lit. f DSGVO). Regelprotokolle werden grundsätzlich nach 30 Tagen gelöscht; sicherheitsrelevante Auszüge können bis zur Aufklärung und Abwehr eines konkreten Vorfalls länger aufbewahrt werden.
5. Nutzerkonto, Anmeldung und OAuth
Bei Registrierung und Anmeldung verarbeiten wir insbesondere E-Mail-Adresse, Authentifizierungs- und Sicherheitsdaten, Zeitpunkte sowie Organisations-, Team- und Rollenangaben. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO. Wahlweise kann die Anmeldung über Apple oder Google erfolgen. Dann erhalten wir von Apple Distribution International Ltd. beziehungsweise Google Ireland Limited eine Anbieterkennung sowie — abhängig von Ihrer dortigen Freigabe — Name, E-Mail-Adresse und Profilangaben; zugleich erfahren die Anbieter den Anmeldevorgang. Die Verknüpfung erfolgt auf Ihre Anforderung zur Vertragsanbahnung oder -durchführung (Art. 6 Abs. 1 lit. b DSGVO). Die Verbindung kann zusätzlich im jeweiligen Anbieter-Konto aufgehoben werden.
6. Vertrag, Abrechnung, Einwilligungs- und Erklärungsnachweise
Für Vertragsschluss und -verwaltung verarbeiten wir Stammdaten, Tarif, Organisations- und Abrechnungsdaten, Bestell- und Zahlungsstatus, Rechnungen, gebuchte Kontingente sowie Supportkommunikation (Art. 6 Abs. 1 lit. b DSGVO). AGB-Zustimmungen, Verlangen zum sofortigen Leistungsbeginn, Kündigungs- und Widerrufserklärungen werden mit Inhalt, Fassung, Zeitpunkt und technischen Nachweisdaten gespeichert, um gesetzliche Pflichten zu erfüllen und Erklärungen nachzuweisen (Art. 6 Abs. 1 lit. c und lit. f DSGVO).
7. Karten-, Organisations- und Mediendaten
Wir speichern die eingegebenen Karten- und Organisationsdaten, insbesondere Name, Funktion, Unternehmen, Kontaktangaben, Logos, Profilbilder, Audio- und sonstige Medien, Links und Designeinstellungen, um den gewählten Tarif bereitzustellen (Art. 6 Abs. 1 lit. b DSGVO). Bei Daten Dritter handelt EBS regelmäßig nach Weisung des Kunden; der Kunde muss zur Speicherung und Veröffentlichung berechtigt sein.
8. Öffentliche Kontaktseite, QR-Code und vCard
Kernfunktion ist die öffentliche Kontaktseite jeder Karte unter quickard.de/<slug>. Die freigegebenen Inhalte sind dort ohne Anmeldung weltweit abrufbar, können über Link oder QR-Code geteilt, von Suchmaschinen erfasst und als vCard heruntergeladen werden. Veröffentlichen Sie nur Daten, deren öffentliche Verbreitung beabsichtigt und rechtmäßig ist. Beim Abruf fallen die unter Ziffer 4 beschriebenen technischen Daten und gegebenenfalls die unter Ziffer 11 erläuterten Reichweitendaten an.
9. Kontaktformulare und Leads auf Kundenkarten
Nutzt ein Besucher ein Kontaktformular, werden die eingegebenen Kontaktdaten und die Nachricht gespeichert, dem jeweiligen Quickard-Kunden angezeigt und gegebenenfalls per E-Mail gemeldet. Der Kunde ist für die Bearbeitung der Anfrage grundsätzlich Verantwortlicher; EBS stellt Formular, Speicherung und Übermittlung als Auftragsverarbeiter bereit. Rechtsgrundlage bestimmt der Kunde, regelmäßig Art. 6 Abs. 1 lit. b DSGVO bei einer angefragten Vertragsanbahnung oder Art. 6 Abs. 1 lit. f DSGVO für die Bearbeitung einer sonstigen Anfrage. Eine Einwilligungs-Checkbox ist hierfür nicht erforderlich; die kundenspezifische Datenschutzinformation muss aber unmittelbar am Formular erreichbar sein.
10. Newsletter-Formulare auf Kundenkarten
Bei Nutzung eines Newsletter-Bausteins muss der Besucher eine nicht vorangekreuzte, kundenspezifische Einwilligung bestätigen. Wir protokollieren E-Mail-Adresse, Karten-/Seiten- und Blockbezug, verantwortliches Unternehmen, verlinkte Datenschutzhinweise, vollständigen Einwilligungswortlaut und dessen Fassung, Anforderungs- und Bestätigungszeitpunkt sowie einen nicht rückrechenbaren, geheimnisgestützten Hash der anfragenden IP-Adresse. Anschließend versenden wir über Resend einen 48 Stunden gültigen Bestätigungslink. Der bloße Linkabruf ändert noch nichts; erst ein ausdrücklicher Klick auf „Anmeldung bestätigen“ schließt das Double-Opt-in ab und zeigt die Adresse im Posteingang des Kunden. Eine Bestätigungsmail enthält einen persönlichen Abmeldelink; auch die Abmeldung wird erst über eine ausdrückliche Schaltfläche ausgelöst und entfernt die Adresse sofort aus der operativen Empfängerliste. Verantwortlicher für Newsletter, Einwilligung, späteren Versand und Abmeldung ist grundsätzlich der Kunde; EBS stellt Erfassung und Double-Opt-in als Auftragsverarbeiter bereit. Rechtsgrundlage ist die Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 7 Abs. 2 UWG.
10a. Produktinformationen, Erinnerungen und Direktwerbung
Für Produktinformationen und Rundmails verarbeiten wir E-Mail-Adresse, Kontostatus, Einwilligungs- beziehungsweise Widerspruchsstatus, Zeitpunkt, Fassung und den tatsächlich angezeigten Wortlaut der Einwilligung sowie Versand- und Zustelldaten. Produktneuigkeiten sind standardmäßig deaktiviert; historische Konten ohne vollständigen Einwilligungsnachweis werden nicht angeschrieben. Werbliche E-Mails versenden wir nur aufgrund einer freiwilligen, nachweisbaren Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 UWG) oder innerhalb der engen Bestandskundenausnahme des § 7 Abs. 3 UWG; in letzterem Fall ist Art. 6 Abs. 1 lit. f DSGVO die datenschutzrechtliche Grundlage. Der Empfänger kann die Einwilligung jederzeit widerrufen oder der werblichen Nutzung jederzeit kostenfrei mit Wirkung für die Zukunft widersprechen.
11. Reichweitenmessung öffentlicher Karten (Umami und Kartenereignisse)
Auf öffentlichen Karten messen wir Reichweite mit einem selbst betriebenen, cookieless Umami sowie einem eigenen Kartenereignis-System. Es werden keine Analyse-Cookies gesetzt und dafür kein Cookie-Banner eingeholt. Verarbeitet werden können Zeit, Kartenkennung, aufgerufener Pfad, Referrer-Domain, Ereignistyp, Browser-/Geräteklasse, grober Standort sowie IP-Adresse und User-Agent. Für das eigene System wird aus IP-Adresse, User-Agent, Kartenkennung, Tag und einem geheimen Zusatzwert ein täglich wechselnder Hash gebildet; die Roh-IP wird nicht als Kartenereignis gespeichert. Zur Vermeidung von Doppelzählungen kann zeitweise der Schlüssel qk_an_v:<Kartenadresse> im sessionStorage abgelegt werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Reichweitenmessung und Produktverbesserung) sowie — soweit einschlägig — § 25 Abs. 2 TDDDG für technisch erforderliche Speicherung. Der Cookie-Banner auf öffentlichen Karten erscheint nur, wenn die Seite Google Maps oder YouTube/Vimeo einbettet (Ziffer 12). Kartenereignisse werden nach 180 Tagen automatisch gelöscht. Rein sicherheitsbezogene Serverauswertungen ohne Zugriff auf das Endgerät beruhen ebenfalls auf Art. 6 Abs. 1 lit. f DSGVO.
12. Eingebettete Inhalte: Google Maps, YouTube und Vimeo
Kunden können Google Maps sowie Videos von YouTube (einschließlich youtube-nocookie.com) oder Vimeo einbinden. Auf öffentlichen Karten werden weder der Google-Maps-Frame noch YouTube-/Vimeo-Frames, Covervideos oder YouTube-Vorschaubilder vor Einwilligung erzeugt. Besucher können die Kategorien „Google Maps“ und „YouTube und Vimeo“ getrennt aktivieren und jederzeit wieder widerrufen. Erst danach baut der Browser eine direkte Verbindung zum Anbieter auf; dabei werden mindestens IP-Adresse, Zeit, Seite, Referrer und Browserdaten übermittelt und Anbieter können weitere Kennungen im Endgerät lesen oder speichern. Für Google-Dienste ist dies insbesondere Google Ireland Limited, für Vimeo Vimeo.com, Inc., USA. Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Ein bewusst angeklickter externer Routenlink öffnet Google Maps unmittelbar. Andere vom Kunden eingestellte externe Bilder, Audio-, Schrift- oder Dokumentdateien können direkt vom aus der URL erkennbaren Anbieter geladen werden; der Kunde muss diese Quellen in seiner eigenen Datenschutzinformation benennen und die nötigen Medien-, Schrift- und Markenrechte besitzen.
13. Apple Wallet und Google Wallet
Auf Anforderung können Kartendaten in einen Apple-Wallet-Pass oder ein Google-Wallet-Objekt übertragen werden. Bei Apple erfolgt die Auslieferung als signierte Passdatei. Zur Aktualisierung eines hinzugefügten Passes verarbeiten wir außerdem Apple-Geräte-/Bibliothekskennungen, Push-Token, Passkennung und Registrierungszeit und übermitteln Aktualisierungssignale an den Apple Push Notification Service. Für Google werden die erforderlichen Pass- und Kartendaten an die Google-Wallet-API übermittelt. Anbieter sind Apple Distribution International Ltd., Hollyhill Industrial Estate, Cork, Irland, und Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Ab dem Hinzufügen verarbeiten Apple beziehungsweise Google die Daten auch nach ihren eigenen Bedingungen.
14. Zahlungsabwicklung mit Stripe
Kostenpflichtige Tarife und Abonnements werden über Stripe abgewickelt. Stripe verarbeitet insbesondere Kontakt-, Rechnungs-, Zahlungs-, Geräte- und Transaktionsdaten; vollständige Zahlungsmitteldaten erhalten wir nicht. Wir speichern die zur Vertrags-, Zahlungs- und Rechnungsverwaltung erforderlichen Kennungen und Statusangaben. Anbieter im EWR ist Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO.
15. Transaktions-E-Mails über Resend
Bestätigungen, Einladungen, Pass-Auslieferungen, Erinnerungen, Newsletter-Double-Opt-in und andere Transaktions-E-Mails versenden wir über Resend (Plus Five Five, Inc., USA). Verarbeitet werden Empfängeradresse, Betreff, vollständiger Mailinhalt sowie technische Versand-, Zustell- und Fehlerdaten. Eingehende Webhooks werden vor Speicherung auf erforderliche, fest definierte Zustell- und Fehlerfelder begrenzt; vollständige Rohereignisse sowie Öffnungs- und Klickereignisse speichern wir nicht. Unsere E-Mail-Vorlagen binden keine Schriften von Google-Servern ein. Rechtsgrundlagen für erforderliche Transaktionsmails sind Art. 6 Abs. 1 lit. b und lit. f DSGVO; die Newsletter-Bestätigung beruht auf der angeforderten Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Soweit Resend in unserem Auftrag handelt, gelten ein Auftragsverarbeitungsvertrag und die unter Ziffer 19 genannten Garantien.
16. KI-Assistent Quin und OpenAI
Wenn Sie Quin verwenden, übermitteln wir Ihre Chatnachrichten, den Gesprächskontext und die für die Antwort erforderlichen Systemanweisungen über die API an OpenAI Ireland Ltd. Je nach Inhalt können darin personenbezogene oder vertrauliche Angaben enthalten sein; geben Sie keine besonderen Kategorien personenbezogener Daten oder fremde Geheimnisse ein. Mit gesonderter, jederzeit widerruflicher Einwilligung kann Quin zusätzliche, Sie selbst betreffende Konto-, Karten- oder Analysedaten abrufen (Art. 6 Abs. 1 lit. a DSGVO). Daten anderer Karteninhaber, Beschäftigter, Formularabsender oder Newsletterempfänger dürfen nur aufgrund einer dokumentierten Weisung des hierfür Verantwortlichen, einer tragfähigen Rechtsgrundlage und entsprechender Betroffeneninformation an OpenAI gelangen; andernfalls sind sie vom KI-Zugriff ausgeschlossen. Die allgemeine Chatfunktion und gewünschte Gedächtnisnotizen dienen der angeforderten Assistenzleistung (Art. 6 Abs. 1 lit. b DSGVO). Quickard speichert keinen vollständigen Chatverlauf, kann aber abgeleitete Gedächtnisnotizen im Konto ablegen, bis Sie diese gesondert löschen. API-Ein- und Ausgaben werden laut OpenAI standardmäßig nicht zum Modelltraining verwendet; die konkrete Aufbewahrung richtet sich nach der produktiven API-Konfiguration.
17. Fehler- und Sicherheitsmonitoring (GlitchTip/Sentry-SDK)
Zur Erkennung technischer Fehler und Sicherheitsprobleme verwenden wir ein Sentry-kompatibles SDK mit einer selbst betriebenen GlitchTip-Instanz. Bei einem Fehler können Zeitpunkt, betroffene Programmstelle und URL, Geräte-, Browser- und Betriebssystemdaten, technische Ablauf- und Fehlerdaten sowie IP-Adresse übertragen werden. Standardmäßig sind weder Sitzungsaufzeichnungen noch Performance-Tracing aktiviert und es sollen keine üblichen Nutzerinhalte oder vollständigen Formulareingaben erfasst werden. Rechtsgrundlage ist unser berechtigtes Interesse an Stabilität und Sicherheit gemäß Art. 6 Abs. 1 lit. f DSGVO. Fehlerdaten werden gelöscht, sobald sie für Analyse und Abwehr nicht mehr benötigt werden.
17a. Support, Administrationszugriffe, Audit und Feedback
Wenn Support oder Plattformadministration erforderlich ist, können hierzu berechtigte Beschäftigte auf Konto-, Organisations-, Karten-, Kontakt-, Formular- und Abrechnungsdaten zugreifen. Sicherheitsrelevante Administrationszugriffe werden mit handelndem Administratorkonto, Organisation, Zeitpunkt, IP-Adresse und User-Agent protokolliert. Freiwilliges Quin-Feedback, NPS-Bewertungen und Supportnachrichten können Nutzer-/Organisationsbezug, Bewertung, Kommentar, Seite und technischen Kontext enthalten. Zwecke sind Support, Fehlerbehebung, Missbrauchsabwehr, Revisionssicherheit und Produktverbesserung (Art. 6 Abs. 1 lit. b oder lit. f DSGVO). Zugriffe sind rollenbeschränkt; Daten werden gelöscht, wenn Nachweis-, Sicherheits- und Bearbeitungszweck entfallen.
17b. Meldungen rechtswidriger Inhalte und behördliche Anordnungen
Bei einer Meldung nach dem Digital Services Act verarbeiten wir Kontaktdaten der meldenden Person, betroffene URL oder Kartenadresse, Begründung, vorgelegte Nachweise, Gutglaubenserklärung, Kommunikation und unsere Entscheidung. Zwecke sind Entgegennahme und Prüfung der Meldung, Schutz der Rechte Beteiligter, Erfüllung gesetzlicher Pflichten und Nachweis der Bearbeitung (Art. 6 Abs. 1 lit. c und f DSGVO). Daten können an betroffene Nutzer, Behörden, Gerichte oder Beratende übermittelt werden, jedoch nur soweit erforderlich und gesetzlich zulässig. Bei Verdacht auf eine Straftat mit Gefahr für Leben oder Sicherheit erfolgt die gesetzlich erforderliche Übermittlung an Strafverfolgungs- oder Justizbehörden. Die Daten werden bis zum Abschluss des Verfahrens und anschließend nur für gesetzliche Nachweis- und Verjährungsfristen gespeichert.
18. Cookies und lokale Browser-Speicherung
Technisch erforderlich sind insbesondere Session-/Authentifizierungs-Cookies, das Cookie für die aktive Organisation (qk_active_org) und — nach manueller Sprachwahl — das Sprach-Cookie qk_locale für ein Jahr. Ein Wartungszugang kann für 24 Stunden gespeichert werden. Im localStorage oder sessionStorage können außerdem Theme, vorbefüllte Registrierungs-E-Mail, Onboarding-Entwurf einschließlich Rechnungs-/Kartendaten, Supportfenster-Position und Quin-Hinweise liegen. Auf öffentlichen Karten mit Google-Maps- oder YouTube-/Vimeo-Blöcken speichert qk_public_consent Fassung, Entscheidungszeitpunkt und die Auswahl für diese Embeds, damit die Entscheidung technisch beachtet und widerrufbar bleibt; ohne solche Blöcke erscheint kein Cookie-Banner. Der Schlüssel aus Ziffer 11 kann zeitweise im sessionStorage liegen. Erforderliche Funktionsspeicherungen beruhen auf § 25 Abs. 2 TDDDG und Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Drittanbieter-Embeds (Ziffer 12) beruhen auf § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Wir setzen keine eigenen profilbildenden Werbe-Cookies ein.
19. Empfänger, Auftragsverarbeitung und Drittlandtransfers
Empfänger sind — je nach genutzter Funktion — Infrastruktur- und Hostinganbieter, Stripe, Resend, Apple, Google, OpenAI sowie von Kunden ausgewählte Karten- oder Videoanbieter. Soweit ein Anbieter weisungsgebunden für uns verarbeitet, schließen wir einen Vertrag nach Art. 28 DSGVO; andere Anbieter handeln für bestimmte Verarbeitungsschritte als eigene Verantwortliche. Übermittlungen außerhalb des EWR erfolgen nur bei Vorliegen der Voraussetzungen der Art. 44 ff. DSGVO, insbesondere aufgrund eines Angemessenheitsbeschlusses einschließlich einer gültigen EU-US-Data-Privacy-Framework-Zertifizierung oder auf Basis der EU-Standardvertragsklauseln und ergänzender Schutzmaßnahmen.
20. Speicherdauer
Wir löschen Daten, sobald Zweck und erforderliche Nachweisfrist entfallen und keine Pflicht zur Aufbewahrung besteht. Insbesondere gelten folgende Kriterien:
· Server-Regelprotokolle: grundsätzlich 30 Tage; Vorfallsdaten bis zum Abschluss der Untersuchung.
· Kartenereignisse aus Ziffer 11: automatisch nach 180 Tagen.
· Kontakt- und bestätigte Newsletter-Einträge im Kundenposteingang: automatisch nach 365 Tagen oder früher nach berechtigter Weisung beziehungsweise Zweckerreichung.
· Nicht bestätigte Newsletter-Anfragen: sieben Tage nach Ablauf des 48-stündigen Bestätigungslinks; Abmeldenachweise: drei Jahre nach Abmeldung; aktive Einwilligungsnachweise bis zur Abmeldung oder früheren berechtigten Weisung.
· Konto-, Karten-, Medien- und Quin-Gedächtnisdaten: für die Vertragsdauer, danach Löschung im Kontolöschprozess, soweit keine gesonderte Pflicht oder berechtigte Anspruchssicherung entgegensteht.
· Vertrags-, Zustimmungs-, Kündigungs- und Widerrufsnachweise: grundsätzlich bis zum Ablauf möglicher vertraglicher Ansprüche; die regelmäßige Verjährung beträgt drei Jahre und beginnt regelmäßig mit dem Schluss des betreffenden Jahres.
· Bücher, Inventare, Eröffnungsbilanzen und Jahresabschlüsse: zehn Jahre; Buchungsbelege und Rechnungen: acht Jahre; empfangene und abgesandte Handels- oder Geschäftsbriefe: sechs Jahre (§ 257 HGB, § 147 AO, § 14b UStG).
Gesetzliche Fristen beginnen regelmäßig mit dem Schluss des Kalenderjahres. Gelöschte Daten können bis zur planmäßigen Überschreibung in gesicherten Backups verbleiben; sie werden währenddessen nicht für andere Zwecke genutzt.
21. Ihre Datenschutzrechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Eine Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der bisherigen Verarbeitung berührt wird. Bei Daten, für die ein Quickard-Kunde Verantwortlicher ist, können Sie sich unmittelbar an diesen oder an uns wenden; wir leiten das Anliegen erforderlichenfalls weiter.
22. Besonderer Hinweis zum Widerspruchsrecht
Soweit wir Daten aufgrund von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht weiter, es sei denn, wir weisen zwingende schutzwürdige Gründe nach, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Gegen Direktwerbung können Sie jederzeit ohne Angabe von Gründen widersprechen.
23. Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet anderer Rechtsbehelfe können Sie sich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere an Ihrem gewöhnlichen Aufenthaltsort, Arbeitsplatz oder am Ort des mutmaßlichen Verstoßes. Für EBS zuständig ist:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 3163, 65021 Wiesbaden
datenschutz.hessen.de