Privacy Policy
Datenschutzerklärung
Zuletzt überprüft: 2026-05-01
1. Einleitung
Diese Datenschutzerklärung erläutert, wie TO BRIEF Ι.Κ.Ε. („TO BRIEF“, „wir“, „uns“) personenbezogene Daten im Zusammenhang mit den Websites tobrief.gr und tobrief.eu und allen zugehörigen Diensten (zusammen der „Dienst“) erhebt, verwendet und schützt. TO BRIEF ist der Verantwortliche für die über den Dienst verarbeiteten personenbezogenen Daten, es sei denn, ein anderer Verantwortlicher wird nachstehend ausdrücklich benannt.
Angaben zum Verantwortlichen
- Gesetzlicher Name: TO BRIEF Ι.Κ.Ε. (Ιδιωτική Κεφαλαιουχική Εταιρεία)
- Sitz: Troon 26, 118 51, Αθήνα, Αττική, Ελλάδα
- GEMI: 188116103000
- AFM: 803045387
- E-Mail: [email protected]
- Datenschutzkontakt: [email protected]
Wir haben derzeit keinen gesetzlich bestellten Datenschutzbeauftragten; dennoch werden alle Datenschutzanfragen über den oben genannten speziellen Kontakt geleitet und im Rahmen eines dokumentierten Prozesses bearbeitet, der den Standards entspricht, die von einer DSB-Funktion gemäß Art. 37-39 DSGVO erwartet werden, sofern anwendbar.
2. Welche Daten wir erheben
Wir erheben nur die Mindestmenge an Daten, die für den Betrieb des Dienstes und zur Erfüllung unserer gesetzlichen Verpflichtungen erforderlich ist.
2.1 Kontodaten
Wenn Sie ein Konto registrieren, speichern wir: Ihre E-Mail-Adresse, ein sicher gehashtes Passwort, Ihren gewählten Anzeigenamen (optional), das Datum der Kontoerstellung, die Edition, über die Sie sich registriert haben (GR oder EU), und den Abonnementstatus. Rechtsgrundlage: Erfüllung eines Vertrags (Art. 6 Abs. 1 lit. b DSGVO).
2.2 Nutzungs- und Analysedaten
Wenn – und nur wenn – Sie über unser Cookie-Banner Ihre Einwilligung zur Analyse geben, erheben wir aggregierte Nutzungssignale über Google Analytics 4 und Conversion-Signale über das Meta (Facebook/Instagram) pixel: aufgerufene Seiten, Geräte-/Browserklasse, ungefähre geografische Lage (Land/Region aus der IP-Adresse, niemals die rohe IP-Adresse), Referrer, Sitzungsdauer und Interaktionsereignisse. Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO und ePrivacy Art. 5(3)).
2.3 Zahlungsdaten
Abonnementzahlungen werden von Stripe Payments Europe, Limited („Stripe“) verarbeitet. Kartennummern, CVV-Codes und vollständige Rechnungsidentifikatoren werden direkt von Stripe erfasst und gelangen niemals auf unsere Server. Stripe ist ein unabhängiger Verantwortlicher für die von ihm verarbeiteten Zahlungsinformationen; seine Datenschutzerklärung finden Sie unter https://stripe.com/privacy. Wir erhalten von Stripe nur: Kundenkennung, Abonnementstatus, die letzten vier Ziffern der Karte, Kartenmarke, Rechnungsland und Rechnungs-PDFs. Rechtsgrundlage: Erfüllung eines Vertrags und rechtliche Verpflichtung (Steuer-/Buchführungsunterlagen).
2.4 Beschwerde- und Meldedaten
Wenn Sie /report verwenden oder eine Beschwerde per E-Mail einreichen, speichern wir: Ihre E-Mail-Adresse, den Beschwerdetext, von Ihnen bereitgestellte Anhänge, einen gesalzenen Hash Ihrer IP-Adresse (nicht die rohe IP-Adresse), die von uns vergebene Ticketnummer und das Ergebnis der Untersuchung. Rechtsgrundlage: berechtigtes Interesse (Betrieb eines rechenschaftspflichtigen Nachrichtendienstes und Verteidigung von Rechtsansprüchen) und rechtliche Verpflichtung (EMFA Art. 20, DSA Art. 16).
2.5 Geräte- und Browserdaten
Unsere Server empfangen standardmäßige HTTP-Anfragemetadaten – User-Agent, Accept-Language, Referrer, gekürzte IP-Adresse – die in Zugriffsprotokollen aufbewahrt werden. Rechtsgrundlage: berechtigtes Interesse (Sicherheit, Betrugsprävention, Diagnose).
2.6 Sensible Kategorien
Wir erheben nicht wissentlich besondere Kategorien personenbezogener Daten (Art. 9 DSGVO), wie z. B. Daten über Gesundheit, Religion, politische Meinungen oder sexuelle Orientierung. Bitte geben Sie solche Daten nicht in Freitextfelder ein.
3. Warum wir Ihre Daten verwenden
| Zweck | Datenkategorien | Rechtsgrundlage |
|---|---|---|
| Bereitstellung des Leseerlebnisses | Konto, Gerät | Vertrag, berechtigtes Interesse |
| Abrechnung, Betrugsprävention, Einhaltung von Steuervorschriften | Zahlung, Konto | Vertrag, rechtliche Verpflichtung |
| Messung des Engagements und Verbesserung des Produkts | Analyse | Einwilligung |
| Marketing-Attribution über Twitter-Pixel | Marketing | Einwilligung |
| Conversion-Messung über Meta-Pixel | Marketing | Einwilligung |
| Bearbeitung von Beschwerden und Korrekturen | Beschwerden, Konto | Berechtigtes Interesse, rechtliche Verpflichtung |
| Sicherheit, Missbrauchserkennung, Reaktion auf Vorfälle | Gerät, Konto | Berechtigtes Interesse |
| Befolgung rechtmäßiger Anfragen | Alle Kategorien, soweit relevant | Rechtliche Verpflichtung |
Wir verwenden personenbezogene Daten nicht für automatisierte Entscheidungsfindungen, die Ihnen gegenüber rechtliche oder ähnlich erhebliche Auswirkungen haben (Art. 22 DSGVO).
4. Wie lange wir Ihre Daten aufbewahren
- Kontodaten: solange das Konto aktiv ist und bis zu zwei (2) Jahre nach Schließung, um Streitigkeiten und Rückbuchungen nach der Schließung zu bearbeiten.
- Analysedaten: vierzehn (14) Monate (die von uns verwendete Standardaufbewahrungsfrist von GA4).
- Zahlungs-/Rechnungsdaten: sieben (7) Jahre, um die griechischen Steuerarchivierungspflichten zu erfüllen (Κ.Φ.Α.Σ. / Gesetz 4174/2013).
- Beschwerdedaten: drei (3) Jahre ab der endgültigen Antwort, ausgerichtet an der fünfjährigen Verjährungsfrist für vertragliche Ansprüche, aber wo möglich gekürzt.
- Zugriffsprotokolle: neunzig (90) Tage.
- Backups: verschlüsselte Backups laufen innerhalb von 35 Tagen aus.
Nach Ablauf dieser Fristen löschen oder anonymisieren wir die Daten unwiderruflich.
5. An wen wir Daten weitergeben
Wir geben personenbezogene Daten nur an die hier aufgeführten Empfänger und für die hier genannten Zwecke weiter. Wir verkaufen keine personenbezogenen Daten an Dritte.
- Stripe (Zahlungen, als unabhängiger Verantwortlicher).
- Google Ireland Limited (GA4) – nur wenn Sie in die Analyse einwilligen.
- Twitter International Unlimited Company – nur wenn Sie in Marketing-Cookies einwilligen (Conversion-Pixel für Twitter/X-Kampagnen).
- Meta Platforms Ireland Limited – nur wenn Sie in Marketing-Cookies einwilligen (Meta/Facebook pixel).
- Hosting- und Infrastrukturanbieter (z. B. Vercel, AWS, Cloudflare), die ausschließlich als Auftragsverarbeiter im Rahmen von Verträgen nach Art. 28 handeln.
- Professionelle Berater (Rechtsanwälte, Steuerberater, Wirtschaftsprüfer), soweit gesetzlich erforderlich und unter Wahrung der Vertraulichkeit.
- Zuständige Behörden, wenn wir durch eine rechtmäßige, spezifische und verhältnismäßige Anfrage (Gerichtsbeschluss, Datenschutzbehörde, Finanzbehörde) dazu gezwungen sind.
Eine aktuelle, prüfbare Liste von Unterauftragsverarbeitern wird intern geführt und kann auf Anfrage zur Verfügung gestellt werden.
6. Internationale Datenübermittlungen
Einige unserer Auftragsverarbeiter sind in den Vereinigten Staaten ansässig oder weltweit tätig. Wenn personenbezogene Daten außerhalb des EWR übermittelt werden, stützen wir uns auf:
- die Standardvertragsklauseln der Europäischen Kommission (Beschluss 2021/914), oder
- einen Angemessenheitsbeschluss (z. B. den EU-U.S. Data Privacy Framework für Stripe, Google und andere zertifizierte Importeure), oder
- Ihre ausdrückliche Einwilligung für begrenzte, gezielte Übermittlungen.
Zusätzliche Maßnahmen wie Verschlüsselung während der Übertragung (TLS 1.2+), Verschlüsselung im Ruhezustand (encryption at rest) und Zugriffskontrollen werden zusätzlich zum rechtlichen Übermittlungsmechanismus angewendet.
7. Ihre Rechte gemäß DSGVO
Sie haben die folgenden Rechte gemäß Art. 15-22 DSGVO:
- Auskunft – Bestätigung, dass wir Ihre Daten verarbeiten, und eine Kopie davon.
- Berichtigung – Korrektur unrichtiger oder unvollständiger Daten.
- Löschung („Recht auf Vergessenwerden“) – Löschung, sofern die Gründe dafür vorliegen.
- Einschränkung – Begrenzung der Verarbeitung Ihrer Daten bis zur Überprüfung.
- Datenübertragbarkeit – eine maschinenlesbare Kopie der Daten, die Sie im Rahmen eines Vertrags oder einer Einwilligung bereitgestellt haben.
- Widerspruch – gegen die Verarbeitung aufgrund berechtigter Interessen, einschließlich Profiling.
- Widerruf der Einwilligung – jederzeit, ohne die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitung zu berühren.
- Beschwerde bei einer Aufsichtsbehörde – insbesondere bei der Hellenic Data Protection Authority (siehe §11).
Um eines dieser Rechte auszuüben, senden Sie eine E-Mail von der bei uns hinterlegten Adresse an [email protected] oder erbringen Sie einen anderen angemessenen Nachweis Ihrer Identität. Wir antworten innerhalb eines (1) Monats, eine Frist, die bei komplexen Anfragen einmalig um zwei (2) weitere Monate verlängert werden kann; wir werden jede Verlängerung begründen.
8. Cookies
Wir verwenden Cookies und ähnliche Technologien. Die Kategorien, Zwecke und die Dauer jedes Cookies werden in der Cookie-Richtlinie beschrieben. Sie können Ihre Präferenzen jederzeit über /cookie-preferences konfigurieren und Ihre Einwilligung widerrufen.
9. Kinder
Der Dienst richtet sich nicht an Kinder unter fünfzehn (15) Jahren, dem Alter der digitalen Einwilligung in Griechenland gemäß Gesetz 4624/2019 Art. 21. Wir erheben nicht wissentlich Daten von jüngeren Kindern. Wenn Sie glauben, dass sich ein Kind registriert hat, kontaktieren Sie bitte [email protected] und wir werden das Konto löschen.
10. Sicherheit
Wir wenden wirtschaftlich angemessene technische und organisatorische Maßnahmen an – einschließlich TLS, gehashter Passwörter (Argon2-Familie), isolierter Umgebungen, Zugriff nach dem Prinzip der geringsten Rechte (principle-of-least-privilege), Protokollierung, Backups und Verfahren zur Reaktion auf Vorfälle – aber kein System ist vollkommen sicher. Im Falle einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich ein Risiko für Ihre Rechte zur Folge hat, werden wir die Hellenic DPA innerhalb von 72 Stunden benachrichtigen, wie es Art. 33 DSGVO vorschreibt, und bei hohem Risiko werden wir auch Sie direkt benachrichtigen.
11. Änderungen dieser Richtlinie
Wir werden eine überarbeitete Version unter dieser URL veröffentlichen und bei wesentlichen Änderungen mindestens dreißig (30) Tage im Voraus über den Dienst oder per E-Mail informieren. Das Datum „Zuletzt überprüft“ am Anfang gibt immer die letzte Aktualisierung wieder. Frühere Versionen dieses Dokuments werden im Änderungsprotokoll der rechtlichen Seiten aufbewahrt.
12. Kontakt und Aufsichtsbehörde
- Datenschutzanfragen: [email protected]
- Postanschrift: Troon 26, 118 51, Αθήνα, Αττική, Ελλάδα
Sie haben das Recht, eine Beschwerde bei der Hellenic Data Protection Authority (Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα) einzureichen:
- Website: https://www.dpa.gr
- Postanschrift: Kifissias 1-3, 115 23 Athen, Griechenland
EU-Bürger außerhalb Griechenlands können sich auch an die Aufsichtsbehörde in dem Mitgliedstaat ihres gewöhnlichen Aufenthaltsorts wenden.