Rechts- und Vertragsunterlage

Datenschutzerklärung

Version: 1.0 · Stand: 25.08.2026

Veröffentlicht
Zur Anmeldung

Inhaltsverzeichnis

  1. 1. Verantwortlicher
  2. 2. Datenschutzbeauftragter
  3. 3. Geltungsbereich und Rollen
  4. 4. Hosting und technische Bereitstellung
  5. 5. Server-, Sicherheits- und Zugriffsprotokolle
  6. 6. Öffentliche Website, Bilder und Produktvideos
  7. 7. Kontakt- und Demoanfragen
  8. 8. Kontakt per E-Mail
  9. 9. Cookies und Browser-Speicher
  10. 10. Benutzerkonten und Authentifizierung
  11. 11. Datenverarbeitung im Kundenauftrag
  12. 12. Besondere Kategorien personenbezogener Daten
  13. 13. Dokumente und Datei-Uploads
  14. 14. Push-Benachrichtigungen
  15. 15. LEITIO Assist und OpenAI
  16. 16. Feedback zu LEITIO Assist
  17. 17. Empfänger und Auftragsverarbeiter
  18. 18. Drittlandübermittlungen
  19. 19. Support- und Administrationszugriffe
  20. 20. Speicherdauer und Löschkonzept
  21. 21. Datensicherheit
  22. 22. Rechte betroffener Personen
  23. 23. Beschwerderecht
  24. 24. Automatisierte Entscheidungen und Profiling
  25. 25. Pflicht zur Bereitstellung
  26. 26. Minderjährige
  27. 27. Änderungen dieser Datenschutzerklärung

für die Website www.leitio.de und die Web-Anwendung LEITIO

Stand: 25.08.2026 · Version 1.0

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO), soweit LEITIO personenbezogene Daten für eigene Zwecke verarbeitet, ist:

Mathias Rayber
Am Taubenfelde 11
30900 Wedemark
Deutschland
E-Mail: mathias.rayber@leitio.de

Eine dienstliche Telefonnummer wird derzeit nicht als Kontaktweg angeboten. Datenschutzanfragen können jederzeit an die vorstehende E-Mail-Adresse gerichtet werden.

2. Datenschutzbeauftragter

Für LEITIO ist derzeit kein Datenschutzbeauftragter bestellt. Anfragen zum Datenschutz richten Sie bitte unmittelbar an den Verantwortlichen unter mathias.rayber@leitio.de.

3. Geltungsbereich und datenschutzrechtliche Rollen

Diese Datenschutzerklärung gilt für die öffentliche Website www.leitio.de, die dort bereitgestellten Produktinformationen und Medien sowie für die Nutzung der Web-Anwendung LEITIO.

Bei der Datenverarbeitung sind zwei Rollen zu unterscheiden:

  • LEITIO als Verantwortlicher: insbesondere bei Websitebesuchen, Kontakt- und Demoanfragen, eigener Geschäftskommunikation, technischen Sicherheitsmaßnahmen und der Verwaltung der eigenen Anbieterbeziehung.
  • LEITIO als Auftragsverarbeiter: soweit ein Kundenunternehmen personenbezogene Daten seiner Beschäftigten, Ansprechpartner oder sonstiger Personen in LEITIO verarbeitet. In diesem Fall bestimmt das Kundenunternehmen Zwecke und wesentliche Mittel der Verarbeitung und bleibt datenschutzrechtlich Verantwortlicher. LEITIO verarbeitet diese Daten auf Grundlage eines Vertrages zur Auftragsverarbeitung nach Art. 28 DSGVO und nach dokumentierter Weisung des Kunden.

Beschäftigte und sonstige Nutzer eines Kundenunternehmens erhalten die für die konkrete Verarbeitung durch ihren Arbeitgeber oder die sonst verantwortliche Organisation erforderlichen Datenschutzinformationen grundsätzlich von diesem Verantwortlichen. Diese Datenschutzerklärung ergänzt diese Informationen hinsichtlich der technischen Bereitstellung von LEITIO.

4. Hosting und technische Bereitstellung

LEITIO wird auf Serverinfrastruktur der IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland, betrieben. Die für LEITIO eingesetzte Serverinfrastruktur befindet sich nach der aktuellen technischen Konfiguration in Deutschland.

IONOS wird als Hosting-Dienstleister eingesetzt. Soweit IONOS personenbezogene Daten im Auftrag verarbeitet, erfolgt dies im Rahmen der Anforderungen des Art. 28 DSGVO. IONOS weist darauf hin, dass die Vereinbarung zur Auftragsverarbeitung bei neueren Verträgen Bestandteil der Vertragsbedingungen ist beziehungsweise für einschlägige Hostingprodukte bereitgestellt wird.

Die Datenübertragung zwischen Browser und LEITIO erfolgt verschlüsselt über HTTPS/TLS.

5. Server-, Sicherheits- und Zugriffsprotokolle

Beim Aufruf der Website oder der Web-Anwendung werden technisch erforderliche Verbindungs- und Zugriffsdaten verarbeitet. Hierzu können insbesondere gehören:

  • IP-Adresse,
  • Datum und Uhrzeit des Zugriffs,
  • aufgerufene URL beziehungsweise Ressource,
  • HTTP-Statuscode und übertragene Datenmenge,
  • Browsertyp, Browserversion und Betriebssystem,
  • Referrer-Informationen, soweit vom Browser übermittelt,
  • sicherheitsrelevante Ereignisse und technische Fehlermeldungen.

Die Verarbeitung dient der Auslieferung des Dienstes, der Fehleranalyse, der Abwehr von Angriffen, der Missbrauchserkennung sowie der Sicherstellung von Verfügbarkeit und Integrität. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und stabilen Betrieb von LEITIO.

Technische Sicherheits- und Protokolldaten, für die LEITIO selbst Verantwortlicher ist, werden grundsätzlich nur so lange aufbewahrt, wie dies für den jeweiligen Sicherheits- oder Nachweiszweck erforderlich ist, und regelmäßig spätestens nach 12 Monaten gelöscht, sofern kein konkreter Sicherheitsvorfall, keine gesetzliche Pflicht oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen eine längere Aufbewahrung erfordert. Kürzere technische Rotationsfristen bleiben unberührt.

6. Öffentliche Website, Bilder und Produktvideos

Produktbilder, Screenshots und Produktvideos werden unmittelbar über die LEITIO-Infrastruktur bereitgestellt. Auf der öffentlichen Website werden derzeit keine externen Videoportale wie YouTube oder Vimeo und keine externen Kartendienste eingebettet.

Es werden derzeit keine Dienste wie Google Analytics, Matomo, Meta Pixel oder LinkedIn Insight Tag eingesetzt. Ebenso findet derzeit kein verhaltensbasiertes Marketing-Tracking statt.

Beim Abruf der selbst gehosteten Medien fallen lediglich die unter Ziffer 5 beschriebenen technisch erforderlichen Verbindungsdaten an.

7. Kontakt- und Demoanfragen über die Website

Wenn Sie über das Kontaktformular eine Anfrage stellen, verarbeiten wir die von Ihnen eingegebenen Angaben zur Bearbeitung und Beantwortung Ihrer Anfrage. Verarbeitet werden können:

  • Name,
  • Unternehmen,
  • E-Mail-Adresse,
  • optional Telefonnummer,
  • Nachricht beziehungsweise Angaben zum gewünschten Einsatzbereich,
  • Zeitpunkt und Herkunft der Anfrage,
  • Bestätigung, dass die Datenschutzerklärung zur Kenntnis genommen wurde.

Zur einfachen Spam-Abwehr verwendet das Formular zusätzlich ein unsichtbares Eingabefeld (Honeypot). Hierfür wird kein externer Captcha- oder Trackingdienst eingebunden.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage auf die Anbahnung eines Vertragsverhältnisses gerichtet ist. Bei sonstigen geschäftlichen Anfragen erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse besteht in der Bearbeitung eingehender Anfragen und der geschäftlichen Kommunikation.

Eine Einwilligung ist für die Bearbeitung einer normalen Kontakt- oder Demoanfrage nicht die primäre Rechtsgrundlage. Die Pflichtauswahl im Formular dokumentiert lediglich die Kenntnisnahme dieser Datenschutzerklärung.

Kommt kein Vertragsverhältnis zustande und bestehen keine gesetzlichen oder sonstigen vorrangigen Aufbewahrungsgründe, werden Kontakt- und Demoanfragen grundsätzlich nach 12 Monaten gelöscht.

8. Kontakt per E-Mail

Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir insbesondere Ihre E-Mail-Adresse, Ihren Namen, den Inhalt der Nachricht sowie etwaige von Ihnen übermittelte Anhänge. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogener Kommunikation und im Übrigen Art. 6 Abs. 1 lit. f DSGVO.

LEITIO selbst nutzt derzeit keinen extern eingebundenen Newsletter-, Marketing-Mail- oder automatisierten Transaktionsmail-Dienst innerhalb der Anwendung.

9. Cookies und Browser-Speicher

LEITIO verwendet ausschließlich technisch erforderliche beziehungsweise vom Nutzer ausdrücklich angeforderte Speichermechanismen. Dazu gehören insbesondere:

  • Session-/Authentifizierungsdaten: zur sicheren Anmeldung, Sitzungssteuerung und Mandantenzuordnung,
  • „Angemeldet bleiben“: nur wenn diese Funktion bewusst gewählt wird; die reguläre Konfiguration sieht eine Gültigkeit von bis zu 14 Tagen vor,
  • Sprachauswahl: Speicherung der gewählten Sprache für bis zu 365 Tage,
  • SessionStorage: kurzzeitige browserseitige Speicherung einzelner Bedienhinweise oder Statusmeldungen bis zum Ende der Browser-Sitzung.

Für diese technisch erforderlichen oder ausdrücklich angeforderten Funktionen ist nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung in den Zugriff auf die Endeinrichtung erforderlich. Soweit dabei personenbezogene Daten verarbeitet werden, richtet sich die Rechtsgrundlage je nach Nutzungssituation insbesondere nach Art. 6 Abs. 1 lit. b oder lit. f DSGVO beziehungsweise bei kundenbezogenen Verarbeitungen nach den Weisungen des verantwortlichen Kunden.

Da derzeit keine optionalen Analyse- oder Marketing-Cookies eingesetzt werden, wird für diese Website aktuell kein Cookie-Banner für Marketing- oder Analysezwecke benötigt. Sollte sich dies ändern, wird vor dem Einsatz nicht erforderlicher Technologien eine entsprechende Einwilligungslösung implementiert und diese Datenschutzerklärung angepasst.

10. Benutzerkonten und Authentifizierung

Für die geschützten Bereiche der LEITIO-Anwendung ist grundsätzlich ein Benutzerkonto erforderlich. Je nach Rolle und Kundenkonfiguration können insbesondere folgende Daten verarbeitet werden:

  • Vor- und Nachname beziehungsweise Anzeigename,
  • Benutzername,
  • geschäftliche E-Mail-Adresse,
  • Unternehmens- und Mandantenzuordnung,
  • Rolle, Berechtigungen und aktivierte Module,
  • Profilbild, sofern hinterlegt,
  • Anmelde-, Sitzungs- und Sicherheitsinformationen.

Passwörter werden nicht als auslesbarer Klartext gespeichert, sondern als kryptografischer Passwort-Hash. Zugangsdaten sind von den jeweiligen Nutzern vertraulich zu behandeln.

11. Datenverarbeitung in LEITIO im Auftrag von Kunden

LEITIO ist eine mandantenfähige B2B-Software. Kundenunternehmen können LEITIO für betriebliche Personal-, Planungs-, Produktions-, Kommunikations-, Dokumentations- und Organisationsprozesse einsetzen. Welche Daten ein Kunde in LEITIO verarbeitet, entscheidet der jeweilige Kunde.

Abhängig von den genutzten Modulen können insbesondere folgende Kategorien personenbezogener Daten verarbeitet werden:

  • Mitarbeiter- und Benutzerstammdaten,
  • Organisations-, Rollen- und Berechtigungsdaten,
  • Aufgaben, Verantwortlichkeiten, Bearbeitungsstände und Zeitstempel,
  • Schicht-, Einsatz- und Personaleinsatzplanung,
  • Arbeitszeit-, Anwesenheits-, Pausen- und Zeitkontodaten,
  • Abwesenheiten, Urlaubsanträge und Krankmeldestatus,
  • Vertretungs- und Übergabeinformationen,
  • Qualifikationen, Skills, Kompetenzbewertungen und Nachweise,
  • Nachrichten, betriebliche Kommunikation und Rückmeldungen,
  • KVP- beziehungsweise Verbesserungsvorschläge und deren Bearbeitung,
  • Dokumente, Anhänge, Versionen und Verknüpfungen,
  • Auftrags-, Kunden- und Ansprechpartnerdaten im Orders-/ERP-Bereich,
  • Audit-, Änderungs- und Sicherheitsinformationen.

Die Rechtsgrundlage für diese Verarbeitung bestimmt das jeweilige Kundenunternehmen als Verantwortlicher. Im Beschäftigungskontext kommen je nach Sachverhalt insbesondere Art. 6 DSGVO, § 26 BDSG sowie kollektivrechtliche oder sonstige arbeitsrechtliche Grundlagen in Betracht. LEITIO selbst verarbeitet diese Daten als Auftragsverarbeiter gemäß Art. 28 DSGVO.

12. Besondere Kategorien personenbezogener Daten

Bestimmte Funktionen von LEITIO ermöglichen die Erfassung eines Krankmeldestatus oder eines Arzttermins. Solche Angaben können Gesundheitsdaten und damit besondere Kategorien personenbezogener Daten im Sinne des Art. 9 Abs. 1 DSGVO darstellen.

LEITIO ist für Krankmeldungen bewusst datensparsam ausgelegt und verlangt keine Diagnose. Freitextfelder sollten nicht für medizinische Diagnosen oder andere nicht erforderliche Gesundheitsinformationen genutzt werden.

Ob und auf welcher Grundlage ein Kundenunternehmen solche Daten verarbeiten darf, bestimmt ausschließlich der jeweilige Verantwortliche. Im Beschäftigungskontext können insbesondere Art. 9 Abs. 2 DSGVO und § 26 Abs. 3 BDSG relevant sein. LEITIO verarbeitet entsprechende Daten nur im Rahmen der Auftragsverarbeitung und der dokumentierten Weisungen des Kunden.

13. Dokumente, Nachweise und sonstige Datei-Uploads

Je nach Modul können berechtigte Nutzer Dokumente, Bilder, Nachweise und sonstige Dateien hochladen. Die Dateien werden im geschützten LEITIO-Speicher abgelegt und nur im Rahmen der jeweiligen Berechtigungen bereitgestellt.

Nutzer und Kunden sind dafür verantwortlich, nur solche personenbezogenen Daten hochzuladen, deren Verarbeitung für den vorgesehenen betrieblichen Zweck erforderlich und rechtmäßig ist. Zugriffsrechte sollten nach dem Erforderlichkeitsprinzip vergeben werden.

14. Push-Benachrichtigungen

LEITIO kann nach ausdrücklicher Aktivierung durch den Nutzer Web-Push-Benachrichtigungen an unterstützte Browser und Endgeräte senden. Hierfür werden insbesondere folgende technische Daten verarbeitet:

  • Benutzer- und Mandantenzuordnung,
  • Push-Endpunkt des Browsers,
  • kryptografische Push-Schlüssel,
  • technische Browser-/Geräteinformationen,
  • Zustellstatus und technische Fehlerinformationen.

LEITIO nutzt hierfür den Web-Push-Standard mit VAPID. Abhängig vom verwendeten Browser und Betriebssystem kann die technische Zustellung über Infrastruktur des jeweiligen Browser- oder Plattformanbieters erfolgen. Der konkrete Push-Endpunkt wird vom Browser bereitgestellt.

Push-Benachrichtigungen werden nur nach Aktivierung durch den Nutzer verwendet. Eine Push-Registrierung bleibt grundsätzlich bis zur Deaktivierung, zum Widerruf der Browserberechtigung, zur Löschung des Benutzerkontos oder bis zur Erkennung eines dauerhaft ungültigen Endpunkts gespeichert.

15. LEITIO Assist und Nutzung der OpenAI API

LEITIO enthält mit „LEITIO Assist“ eine KI-gestützte Produkthilfe. Soweit für den jeweiligen Betrieb ein OpenAI-API-Schlüssel konfiguriert ist, kann LEITIO Assist Anfragen über die OpenAI API verarbeiten. Anbieter ist für Kunden im Europäischen Wirtschaftsraum grundsätzlich OpenAI Ireland Ltd., Irland; OpenAI setzt weitere Unterauftragsverarbeiter ein.

Bei einer KI-Anfrage können insbesondere folgende Inhalte an OpenAI übermittelt werden:

  • die vom Nutzer eingegebene Frage,
  • ein begrenzter Gesprächskontext aus der aktuellen Browser-Sitzung,
  • Rollen-, Seiten- und Modulkontext,
  • für die konkrete Antwort freigegebene LEITIO-Wissensinhalte.

LEITIO übermittelt nicht automatisch den gesamten Mandantenbestand an OpenAI. Nutzer sollten gleichwohl keine besonderen Kategorien personenbezogener Daten, vertrauliche Personaldetails, Passwörter, Zugangsdaten oder andere für die Hilfefrage nicht erforderliche personenbezogene Informationen in freie KI-Fragen eingeben.

LEITIO setzt API-Anfragen an den Responses-Endpunkt mit der Einstellung store=false ab, damit keine zusätzliche anwendungsbezogene Antwortspeicherung durch diesen Endpunkt angefordert wird. Unabhängig davon kann OpenAI nach seinen aktuellen API-Datenkontrollen standardmäßig Missbrauchsüberwachungsprotokolle einschließlich bestimmter Ein- und Ausgaben für bis zu 30 Tage vorhalten, sofern keine abweichenden, von OpenAI freigegebenen Aufbewahrungseinstellungen wie Zero Data Retention oder Modified Abuse Monitoring aktiviert sind. Für die derzeitige LEITIO-Konfiguration wird eine solche Sonderkonfiguration nicht vorausgesetzt oder garantiert.

OpenAI erklärt für seine API-Dienste, Kundendaten standardmäßig nicht zum Training oder zur Verbesserung der Modelle zu verwenden, sofern der API-Kunde nicht ausdrücklich in eine entsprechende Datenfreigabe einwilligt.

Weitere Informationen stellt OpenAI unter anderem in seinen Datenschutzinformationen, den API-Datenkontrollen, der Datenverarbeitungsvereinbarung und der Liste der Unterauftragsverarbeiter bereit.

16. Feedback zu LEITIO Assist

Der normale Gesprächskontext von LEITIO Assist wird innerhalb von LEITIO nicht als vollständiger dauerhafter Chatverlauf in der Datenbank gespeichert. Der Browser übermittelt für Folgefragen lediglich einen begrenzten aktuellen Kontext.

Wenn ein Nutzer eine Assist-Antwort ausdrücklich als verbesserungsbedürftig markiert, können die zugehörige Frage, die Antwort, der verwendete Modus, die aktuelle Seite sowie Nutzer- und Mandantenbezug in LEITIO gespeichert werden, damit der Wissensbestand geprüft und verbessert werden kann.

Solches Verbesserungsfeedback wird grundsätzlich spätestens nach 12 Monaten gelöscht, sofern es nicht zuvor in einen eigenständigen, nicht mehr personenbezogenen Wissenseintrag überführt wurde oder ein konkreter Nachweiszweck eine längere Aufbewahrung erfordert.

17. Empfänger und Auftragsverarbeiter

Personenbezogene Daten werden nur an Empfänger weitergegeben, wenn dies für die Bereitstellung von LEITIO, die Erfüllung vertraglicher oder gesetzlicher Pflichten oder die Wahrung berechtigter Interessen erforderlich ist. Zu den derzeit relevanten Empfängerkategorien gehören insbesondere:

  • IONOS SE als Hosting- und Infrastrukturprovider,
  • OpenAI Ireland Ltd. und deren Unterauftragsverarbeiter, soweit LEITIO Assist im KI-Modus verwendet wird,
  • Browser- oder Plattforminfrastrukturen für Web-Push, soweit der Nutzer Push-Benachrichtigungen aktiviert,
  • berechtigte LEITIO-Superadministratoren und Supportpersonen im erforderlichen Umfang,
  • Behörden oder sonstige Stellen, soweit eine gesetzliche Verpflichtung zur Offenlegung besteht.

Ein Verkauf personenbezogener Daten findet nicht statt.

18. Drittlandübermittlungen

Das primäre LEITIO-Hosting erfolgt nach der aktuellen Konfiguration in Deutschland. Bei Nutzung der OpenAI API oder browserabhängiger Push-Infrastruktur kann eine Verarbeitung durch Empfänger außerhalb des Europäischen Wirtschaftsraums nicht vollständig ausgeschlossen werden.

OpenAI weist in seiner Datenverarbeitungsvereinbarung darauf hin, Übermittlungen von Daten aus dem EWR an verbundene Unternehmen oder Dritte außerhalb des EWR auf einen Angemessenheitsbeschluss der Europäischen Kommission oder auf die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 DSGVO zu stützen. Die aktuelle OpenAI-Unterauftragsverarbeiterliste weist Verarbeitungsorte innerhalb und außerhalb des EWR aus.

Eine ausschließlich auf den EWR beschränkte Verarbeitung durch OpenAI wird für die derzeitige LEITIO-Konfiguration nicht zugesichert. Nutzer sollten daher bei KI-Anfragen die unter Ziffer 15 genannten Hinweise zur Datenminimierung beachten.

19. Support- und Administrationszugriffe

Berechtigte LEITIO-Superadministratoren können im Rahmen der technischen Administration, Fehleranalyse, Mandantenverwaltung und des Supports auf Daten zugreifen, soweit dies für den jeweiligen Zweck erforderlich ist. Zugriffe erfolgen rollen- und berechtigungsgebunden.

Soweit LEITIO dabei Kundendaten verarbeitet, erfolgt dies im Rahmen der Auftragsverarbeitung und der vereinbarten beziehungsweise dokumentierten Weisungen des Kunden, soweit keine gesetzliche Verpflichtung etwas anderes verlangt.

20. Speicherdauer und Löschkonzept

Personenbezogene Daten werden grundsätzlich nur so lange gespeichert, wie dies für den jeweiligen Verarbeitungszweck erforderlich ist. Zusätzlich gelten folgende Regelfristen beziehungsweise Grundsätze:

  • Kontakt- und Demoanfragen ohne anschließendes Vertragsverhältnis: grundsätzlich 12 Monate,
  • LEITIO-Assist-Verbesserungsfeedback: grundsätzlich 12 Monate,
  • eigene technische Sicherheits- und Auditdaten: grundsätzlich bis zu 12 Monate, sofern kein konkreter Anlass eine längere Aufbewahrung erfordert,
  • Push-Abonnements: bis zur Deaktivierung, Löschung des Kontos oder technischen Ungültigkeit,
  • kundenbezogene Benutzer-, Mitarbeiter-, Nachrichten-, Dokument-, Aufgaben- und Prozessdaten: nach Weisung des Kunden, nach den vereinbarten Vertrags- und Löschregeln sowie vorbehaltlich gesetzlicher Aufbewahrungspflichten,
  • Produktionsbackups: grundsätzlich 30 Tage; bereits gelöschte Produktivdaten können bis zum Ablauf dieser Backupfrist noch in Sicherungskopien enthalten sein und werden dort nicht erneut für operative Zwecke verwendet.

Gesetzliche Aufbewahrungspflichten, insbesondere für geschäftliche oder steuerrechtlich relevante Unterlagen, bleiben unberührt.

21. Datensicherheit

LEITIO setzt angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO ein. Hierzu gehören insbesondere:

  • TLS-verschlüsselte Datenübertragung,
  • rollen- und berechtigungsbasierte Zugriffskontrollen,
  • Mandantentrennung,
  • Passwort-Hashing und sichere Sitzungssteuerung,
  • CSRF- und weitere Anwendungsschutzmechanismen,
  • regelmäßige Datensicherungen,
  • Protokollierung sicherheitsrelevanter Ereignisse,
  • Sicherheits- und Softwareupdates,
  • restriktive Dateiberechtigungen für sensible Serverdaten.

Weitere Einzelheiten können in den technisch-organisatorischen Maßnahmen (TOM) und den vertraglichen Datenschutzunterlagen geregelt sein.

22. Rechte betroffener Personen

Soweit Mathias Rayber beziehungsweise LEITIO selbst Verantwortlicher ist, stehen betroffenen Personen nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte zu:

  • Auskunft nach Art. 15 DSGVO,
  • Berichtigung nach Art. 16 DSGVO,
  • Löschung nach Art. 17 DSGVO,
  • Einschränkung der Verarbeitung nach Art. 18 DSGVO,
  • Datenübertragbarkeit nach Art. 20 DSGVO,
  • Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO nach Art. 21 DSGVO,
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft nach Art. 7 Abs. 3 DSGVO, soweit eine Verarbeitung auf Einwilligung beruht.

Zur Ausübung dieser Rechte genügt eine Nachricht an mathias.rayber@leitio.de.

Soweit LEITIO Daten ausschließlich im Auftrag eines Kundenunternehmens verarbeitet, ist grundsätzlich das jeweilige Kundenunternehmen der richtige Ansprechpartner für Betroffenenrechte. LEITIO unterstützt den verantwortlichen Kunden im Rahmen der gesetzlichen und vertraglichen Pflichten.

23. Beschwerderecht bei einer Aufsichtsbehörde

Betroffene Personen haben gemäß Art. 77 DSGVO das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für den Sitz des Verantwortlichen ist insbesondere zuständig:

Der Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5
30159 Hannover
Postanschrift: Postfach 221, 30002 Hannover
E-Mail: poststelle@lfd.niedersachsen.de

Das Beschwerderecht kann auch bei einer anderen nach Art. 77 DSGVO zuständigen Aufsichtsbehörde ausgeübt werden.

24. Automatisierte Entscheidungen und Profiling

LEITIO trifft keine ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne des Art. 22 DSGVO. LEITIO Assist dient der Produkthilfe und Unterstützung. KI-generierte Antworten stellen keine automatisierten Personalentscheidungen dar.

25. Pflicht zur Bereitstellung von Daten

Für den bloßen Besuch der öffentlichen Website besteht keine vertragliche Pflicht, zusätzliche personenbezogene Daten bereitzustellen. Für Kontaktanfragen sind die als Pflichtfelder gekennzeichneten Angaben erforderlich, damit die Anfrage bearbeitet werden kann.

Für die geschützte LEITIO-Anwendung sind bestimmte Konto- und Organisationsdaten erforderlich. Welche Beschäftigten- oder Prozessdaten darüber hinaus erforderlich sind, bestimmt das jeweilige Kundenunternehmen als Verantwortlicher.

26. Minderjährige

LEITIO ist als B2B-Angebot für Unternehmen, Organisationen und berufliche Nutzer konzipiert und richtet sich nicht gezielt an Kinder. Die eigenständige Nutzung der geschützten Anwendung setzt grundsätzlich eine betriebliche beziehungsweise organisatorische Berechtigung voraus.

27. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich gesetzliche Anforderungen, eingesetzte Dienstleister, technische Funktionen oder die Art der Datenverarbeitung ändern. Maßgeblich ist die jeweils unter www.leitio.de veröffentlichte Fassung.

Ende der Datenschutzerklärung · Stand 25.08.2026

Impressum Datenschutz AGB Vertragsunterlagen
LEITIO · Arbeit Klar Steuern · Version 4.3.1