Rechtliches

Datenschutzerklärung

Zuletzt aktualisiert: 28. September 2026

Dies ist eine unverbindliche Übersetzung: Im Fall von Abweichungen ist der italienische Text maßgeblich. Zur italienischen Fassung

Diese Datenschutzerklärung wird gemäß Art. 13 und 14 der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung, nachfolgend „DSGVO“) allen Personen zur Verfügung gestellt, die mit der Website https://docujet.it oder mit dem Dienst DOCUJET (nachfolgend auch „Dienst“) interagieren. Sie erläutert, welche personenbezogenen Daten wir verarbeiten, warum, mit welchen Mitteln und wie lange. Bei Fragen können Sie an [email protected] schreiben.

1. Verantwortlicher

Verantwortlicher für die Verarbeitung ist die Grem S.r.l. mit Sitz in Via Matteo La Fragola, 4, Salerno (SA), USt-IdNr. / Steuernummer IT06136730659 (nachfolgend „DOCUJET“ oder „wir“). Eigene E-Mail-Adresse für Datenschutzanfragen: [email protected].

Die Grem S.r.l. ist nicht verpflichtet, einen Datenschutzbeauftragten zu benennen (Art. 37 DSGVO); Anfragen betroffener Personen werden über die oben genannte Datenschutzadresse bearbeitet.

2. An wen sich diese Datenschutzerklärung richtet

Die Datenschutzerklärung gilt für zwei Kategorien betroffener Personen, deren Daten auf unterschiedlichen Wegen erhoben werden:

2.1. Registrierter Nutzer (Inhaber eines DOCUJET-Kontos)

Wer ein DOCUJET-Konto eröffnet, um Dokumente zur Unterzeichnung zu versenden. Die Daten werden direkt bei der betroffenen Person bei der Registrierung erhoben, gemäß Art. 13 DSGVO.

2.2. Eingeladener Unterzeichner

Wer über einen DOCUJET-Link zur Unterzeichnung eines Dokuments eingeladen wird, ohne registriert zu sein. Die Kontaktdaten (Name, E-Mail, Telefonnummer) werden indirekt erhoben: Sie stammen von dem registrierten Nutzer, der den Signaturvorgang gestartet hat (dem „Absender“). Die Datenschutzerklärung wird gemäß Art. 14 DSGVO beim ersten Aufruf des Signaturlinks bereitgestellt. Der Absender ist eigenständiger Verantwortlicher für die Daten des Unterzeichners, die er für eigene Zwecke erhebt (z. B. manuelle Eingabe in ein CRM); DOCUJET handelt als Auftragsverarbeiter ausschließlich für die Abwicklung des Signaturvorgangs im Auftrag des Absenders.

3. Kategorien verarbeiteter personenbezogener Daten

  • Kontodaten (registrierter Nutzer): Vorname, Nachname, Firmenname, E-Mail, Passwort (verschlüsselt mittels Hashing gespeichert), Telefonnummer.
  • Daten des Unterzeichners: Vorname, Nachname, E-Mail, Mobilnummer (für den Versand von OTP).
  • Signaturdaten: hochgeladenes Dokument, vom Unterzeichner ausgefüllte Felder, Werte der grafischen Unterschrift (falls zutreffend), Datum und Uhrzeit der Annahme der Einwilligungen, Datum und Uhrzeit der Unterzeichnung, IP-Adresse, User-Agent des Geräts.
  • Daten der Identitätsprüfung (KYC), nur wenn der Absender die Funktion aktiviert hat: Bild des Ausweisdokuments (Personalausweis oder Reisepass), Selfie des Unterzeichners, aus dem Dokument ausgelesene Daten (Vorname, Nachname, Geburtsdatum, Ablaufdatum), Score des biometrischen Abgleichs zwischen Selfie und Foto des Dokuments. Es handelt sich um besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO (biometrische Daten zur eindeutigen Identifizierung einer Person). Die Verarbeitung erfolgt ausschließlich mit der ausdrücklichen Einwilligung der betroffenen Person, die zu Beginn des KYC-Vorgangs erteilt wird, gemäß Art. 9 Abs. 2 lit. a DSGVO.
  • Rechnungs- und Zahlungsdaten (registrierter Nutzer): Firmenname, Anschrift, USt-IdNr. / Steuernummer, Transaktions-ID der Zahlung. Die vollständigen Kreditkartendaten werden von unserem Zahlungsdienstleister (Stripe) verarbeitet; DOCUJET erhält und speichert sie nicht.
  • Technische Protokolle und Nutzungsdaten: Zugriffsprotokolle, IP-Adresse, Browser- und Gerätetyp, besuchte Seiten, Sitzungskennungen, anonyme Telemetriedaten.
  • Cookies und ähnliche Technologien: siehe die Cookie-Richtlinie.

4. Zwecke und Rechtsgrundlagen

ZweckDatenkategorienRechtsgrundlage
Erbringung des Dienstes (Erstellung, Versand und Unterzeichnung von Dokumenten)Konto, Signatur, technische ProtokolleArt. 6 Abs. 1 lit. b: Vertragserfüllung
Prüfung der Identität des Unterzeichners (KYC), wenn vom Absender aktiviertAusweisdokument, Selfie, biometrischer ScoreArt. 6 Abs. 1 lit. b + Art. 9 Abs. 2 lit. a: ausdrückliche Einwilligung des Unterzeichners
Aufbewahrung des unterzeichneten Dokuments und des Audit-TrailsDokument, Audit-Trail, IP, User-AgentArt. 6 Abs. 1 lit. c: rechtliche Verpflichtung (eIDAS, CAD, branchenspezifische Vorschriften)
Rechnungsstellung und steuerliche PflichtenRechnungsdatenArt. 6 Abs. 1 lit. c: rechtliche Verpflichtung
Sicherheit, Betrugsprävention, Missbrauch des DienstesTechnische Protokolle, IP, OTP-VersucheArt. 6 Abs. 1 lit. f: berechtigtes Interesse des Verantwortlichen
Beantwortung von SupportanfragenE-Mail, Inhalt der NachrichtArt. 6 Abs. 1 lit. b oder lit. f, je nach Anfrage
Messung von Werbekampagnen auf Facebook und Instagram: Wenn Sie ein Konto erstellen, uns um Kontaktaufnahme bitten oder ein Abonnement aktivieren und bezahlen, teilen wir Meta mit, dass dies geschehen ist (Conversions API)E-Mail und Mobilnummer als Hashwert (SHA-256), nie im Klartext; Kontokennung als Hashwert; IP-Adresse; Browsertyp; Kennungen des Klicks auf die Anzeige, sofern vorhanden; bei Zahlungen Tarif, Betrag und Währung Art. 6 Abs. 1 lit. f: berechtigtes Interesse des Verantwortlichen, die Wirksamkeit seiner Kampagnen zu messen. Sie können jederzeit widersprechen (Art. 21), indem Sie an [email protected] schreiben
Werbliche Mitteilungen (Newsletter, Produktneuheiten)E-MailArt. 6 Abs. 1 lit. a: Einwilligung, jederzeit widerruflich

5. Automatisierte Entscheidungen

Einige Schritte des Dienstes beinhalten automatisierte Entscheidungen im Sinne von Art. 22 DSGVO:

  • Vorübergehende Sperre nach falschen OTP: Nach mehreren aufeinanderfolgenden falschen OTP-Eingaben sperrt das System die Signatursitzung automatisch, um Brute-Force-Angriffe zu verhindern. Die Logik ist im Abschnitt Sicherheit beschrieben.
  • Automatisches Ergebnis der KYC-Prüfung: Wenn die Funktion aktiv ist, ergibt der Abgleich zwischen Selfie und Foto im Dokument einen Ähnlichkeits-Score. Ein Mindestschwellenwert legt automatisch fest, ob die Prüfung „bestanden“ oder „nicht bestanden“ ist. Das Ergebnis wirkt sich für sich genommen nicht auf die rechtliche Gültigkeit der fortgeschrittenen elektronischen Signatur (FES) aus; der Absender des Dokuments kann jedoch entscheiden, ob er die Signatur dennoch akzeptiert oder eine manuelle Prüfung verlangt.

In beiden Fällen kann die betroffene Person das Eingreifen einer Person verlangen, ihren Standpunkt darlegen und die Entscheidung anfechten, indem sie an [email protected] schreibt.

6. Verankerung in der Blockchain

Um die Integrität der unterzeichneten Dokumente dauerhaft zu gewährleisten, verankert DOCUJET regelmäßig ihren kryptografischen Hashwert (SHA-256) in der öffentlichen Bitcoin-Blockchain, über das Protokoll OpenTimestamps. In der Blockchain wird ausschließlich der Hashwert gespeichert: eine Zeichenfolge aus 64 Hexadezimalzeichen. Der Inhalt des Dokuments, die Identität des Unterzeichners und sonstige personenbezogene Daten werden niemals veröffentlicht. Der Hashwert ist nicht umkehrbar: Aus ihm lässt sich der ursprüngliche Inhalt nicht ableiten.

7. Empfänger und externe Auftragsverarbeiter

Die Daten können an Dritte weitergegeben werden, die als Auftragsverarbeiter (Art. 28 DSGVO) tätig und schriftlich beauftragt sind, ausschließlich für die oben genannten Zwecke. Aktuelle Liste:

AnbieterRolleLand
Namirial S.p.A.Qualifiziertes elektronisches Siegel und qualifizierter Zeitstempel (eIDAS)Italien
Hosting Solutions S.r.l. (Archivia.online)Wiederverkäufer der Dienste von NamirialItalien
Stripe Payments Europe Ltd.ZahlungsabwicklungIrland
Amazon Web Services EMEA SARLIdentitätsprüfung des Unterzeichners (Rekognition + Textract)Luxemburg / AWS-Regionen in der EU
HetznerHosting von Anwendung und DatenbankEU
CloudflareVersand von Transaktions-E-Mails (Signaturbenachrichtigungen, Bestätigungen)EU
Bulk GateVersand von OTP per SMSEU

Die Liste kann aktualisiert werden. Wesentliche Änderungen werden per E-Mail oder durch einen Hinweis auf der Website mitgeteilt. Wir verkaufen keine personenbezogenen Daten an Dritte.

Für die Messung der Werbekampagnen (Abschnitt 4) werden die genannten Daten an die Meta Platforms Ireland Ltd. übermittelt, die sie gemäß ihren eigenen Nutzungsbedingungen für Business-Tools verarbeitet und auf Grundlage des EU-US Data Privacy Framework in die Vereinigten Staaten übermitteln kann.

8. Datenübermittlungen außerhalb der EU

Standardmäßig werden die Daten innerhalb des Europäischen Wirtschaftsraums verarbeitet und gehostet. Bei einigen Zusatzfunktionen (z. B. AWS-Regionen) kann es zu einer punktuellen Übermittlung in Drittländer kommen: In diesem Fall ist die Übermittlung durch Standardvertragsklauseln der Europäischen Kommission abgesichert (Durchführungsbeschluss (EU) 2021/914) oder, soweit anwendbar, durch einen Angemessenheitsbeschluss. Eine Kopie der Klauseln ist auf Anfrage unter [email protected] erhältlich.

9. Speicherdauer

Wir speichern jede Datenkategorie nur so lange, wie es für die Zwecke, für die sie erhoben wurde, unbedingt erforderlich ist. Wenn ein Dokument unterzeichnet wird, bleiben die Daten zum Audit-Trail und zum Dokument selbst auch nach einer etwaigen Schließung des Kontos des registrierten Nutzers gespeichert, und zwar für den Zeitraum, den die Vorschriften über die Beweiskraft des Dokuments verlangen.

DatenkategorieDauerGrundlage
Unterzeichnetes Dokument + Audit-Trail + Blockchain-Hashwert10 Jahre ab der Unterzeichnung (oder länger, wenn die auf den Inhalt des Dokuments anwendbaren Vorschriften dies verlangen)Rechtliche Verpflichtung + Beweiswert der elektronischen Signatur
Kontodaten des registrierten Nutzers (Name, E-Mail, Unternehmen)Für die gesamte Dauer des Kontos; Löschung innerhalb von 30 Tagen nach der Schließung, ausgenommen Daten, die mit unterzeichneten Dokumenten verknüpft sind und deren Aufbewahrungsfrist unterliegenVertragserfüllung
Rechnungsdaten10 Jahre ab dem AusstellungsdatumRechtliche Verpflichtung (Art. 2220 des italienischen Zivilgesetzbuchs, Steuervorschriften)
Technische Zugriffs- und Sicherheitsprotokolle12 MonateBerechtigtes Interesse (IT-Sicherheit)
Daten der Identitätsprüfung (KYC): Ausweisdokument + Selfie + Übereinstimmungswert5 Jahre ab der Prüfung, vorbehaltlich eines Antrags auf vorzeitige Löschung, sofern die Daten nicht mit aktiven unterzeichneten Dokumenten verknüpft sindVertragserfüllung + gegebenenfalls Pflichten zur Geldwäschebekämpfung
Unterhaltungen mit dem KI-Assistenten (Nachrichten und erzeugte Entwürfe)90 Tage ab der letzten Nachricht der UnterhaltungVertragserfüllung
Cookies und Website-EinstellungenBis zu 12 Monate (Einzelheiten in der Cookie-Richtlinie)Einwilligung oder berechtigtes Interesse, je nach Zweck

Verankerung in der Blockchain: Der kryptografische Hashwert des Dokuments (SHA-256), der in der Bitcoin-Blockchain verankert ist, ist technologiebedingt dauerhaft. Er enthält keine personenbezogenen Daten und ist nicht umkehrbar (vgl. Abschnitt 6).

10. Sicherheit

Wir treffen technische und organisatorische Maßnahmen, die der Sensibilität der verarbeiteten Daten angemessen sind, darunter:

  • Verschlüsselung der Daten bei der Übertragung (TLS 1.2+) und im Ruhezustand (AES-256);
  • Zugriffskontrolle nach dem Prinzip der minimalen Rechte und Mehr-Faktor-Authentifizierung (2FA verfügbar);
  • Audit-Protokoll mit SHA-256-Hashkette (manipulationssicherer Audit-Trail);
  • Rate Limiting für die APIs und automatische Sperre nach wiederholten falschen OTP-Eingaben;
  • verschlüsselte betriebliche Backups mit getrennter Aufbewahrung.

11. Rechte der betroffenen Person

Sie können jederzeit die Ihnen nach Art. 15-22 DSGVO zustehenden Rechte ausüben. Insbesondere haben Sie das Recht,

  • eine Bestätigung darüber zu erhalten, ob eine Verarbeitung stattfindet, und Auskunft über Ihre Daten zu erhalten (Art. 15);
  • deren Berichtigung zu verlangen (Art. 16);
  • deren Löschung zu verlangen, im gesetzlich zulässigen Rahmen (Art. 17);
  • die Einschränkung der Verarbeitung zu verlangen (Art. 18);
  • Ihre Daten in einem strukturierten Format zu erhalten und einem anderen Verantwortlichen zu übermitteln (Art. 20);
  • der auf berechtigtem Interesse beruhenden Verarbeitung zu widersprechen (Art. 21);
  • keinen automatisierten Entscheidungen unterworfen zu werden, indem Sie das Eingreifen einer Person verlangen (Art. 22);
  • erteilte Einwilligungen (z. B. KYC, Marketing) jederzeit zu widerrufen, ohne dass dadurch die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.

Anfragen sind zu richten an [email protected]. Wir antworten Ihnen innerhalb von 30 Tagen, vorbehaltlich einer begründeten Verlängerung.

Grenzen der Löschung: Löschanträge, die Daten betreffen, die mit einem bereits unterzeichneten Dokument verknüpft sind (z. B. Audit-Trail, im Dokument enthaltene Daten des Unterzeichners), unterliegen den Pflichten zur Aufbewahrung nach Abschnitt 9. In diesem Fall können wir die Verarbeitung ausschließlich auf die gesetzlich vorgesehenen Beweiszwecke beschränken.

12. Beschwerde bei der Aufsichtsbehörde

Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt, haben Sie das Recht, Beschwerde bei der italienischen Datenschutzaufsichtsbehörde, dem Garante per la protezione dei dati personali (Piazza Venezia, 11, 00187 Roma, Website: https://www.garanteprivacy.it), einzulegen, unbeschadet anderer verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe.

13. Cookies

Einzelheiten zu Cookies und ähnlichen Technologien finden Sie in der Cookie-Richtlinie.

14. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung aktualisieren, um sie an neue rechtliche, technische oder organisatorische Gegebenheiten anzupassen. Wesentliche Änderungen werden per E-Mail oder durch einen Hinweis auf der Website mitgeteilt. Das Datum oben gibt die letzte Überarbeitung an.

15. Kontakt

Bei Fragen zur Verarbeitung Ihrer personenbezogenen Daten oder zur Ausübung Ihrer Rechte schreiben Sie uns an [email protected]. Für Supportanfragen, die nicht den Datenschutz betreffen: [email protected].