Datenschutz

Stand: 2. September 2026

Diese Erklärung informiert über die Verarbeitung personenbezogener Daten beim Besuch von netline-services.de, bei der Nutzung des Supportportals unter helpdesk-ticket-status.guppy.cloud, bei einer Kontaktaufnahme mit der NET-LINE Online-Dienste GmbH und bei der Nutzung des internen Zugangsdatenmanagers Guppy Vault.

1. Verantwortlicher und Datenschutzbeauftragter

NET-LINE Online-Dienste GmbH
Wannenäckerstr. 25
74078 Heilbronn
Deutschland
Telefon: +49 170 7917661
E-Mail: info@netline-services.de

Datenschutzbeauftragter: Peter Herrmann
E-Mail: datenschutz@netline-services.de

2. Bereitstellung der Website und Serverprotokolle

Beim Seitenaufruf verarbeiten unsere Hosting- und Auslieferungssysteme die angeforderte URL, Datum und Uhrzeit, IP-Adresse, User-Agent, gegebenenfalls den Referrer sowie Antwortstatus und übertragene Datenmenge. Die Verarbeitung ist technisch erforderlich, um die Website auszuliefern, Angriffe und Missbrauch zu erkennen, Fehler zu beheben und den sicheren Betrieb nachzuweisen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen sind die zuverlässige und sichere Bereitstellung dieser Unternehmenswebsite, Angriffsprävention, Fehlerdiagnose sowie die Begründung, Ausübung oder Verteidigung von Rechtsansprüchen.

3. Cookies, Browser-Speicher und Reichweitenmessung

Die statische Unternehmenswebsite netline-services.de setzt keine Analyse-, Werbe- oder Tracking-Cookies ein, verwendet keinen Browser-Speicher und lädt keine externen Analyse-, Marketing- oder Social-Media-Dienste.

Das Supportportal helpdesk-ticket-status.guppy.cloud setzt ebenfalls keine Analyse-, Werbe- oder Tracking-Cookies ein. Bei der Anzeige der Formulare erzeugt es ein technisch notwendiges Sitzungscookie mit dem Namensanfang .AspNetCore.Antiforgery., das vor gefälschten Formularübermittlungen schützt. Nach erfolgreicher Verifizierung speichert das Portal zusätzlich geschützte Zugriffsnachweise in zwei Cookies:

  • HelpdeskTicketStatusEmail weist die bestätigte E-Mail-Adresse für höchstens 24 Stunden nach.
  • HelpdeskTicketStatus weist die bestätigte Berechtigung für ein einzelnes Ticket für höchstens 30 Minuten nach.

Die beiden Zugriffscookies sind auf verschlüsselte HTTPS-Verbindungen beschränkt, für Skripte im Browser nicht lesbar und gegen eine Verwendung in fremden Website-Kontexten begrenzt. Auch das Sitzungscookie ist für Skripte nicht lesbar und wird beim Schließen des Browsers gelöscht. Diese Cookies sind unbedingt erforderlich, um Formulare vor Missbrauch zu schützen und damit Nutzer den ausdrücklich angeforderten Ticketstatus sicher abrufen und auf ein Ticket antworten können. Für diese Speicherung ist nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich. Die damit verbundene Verarbeitung personenbezogener Daten erfolgt je nach Anfrage nach Art. 6 Abs. 1 lit. b oder f DSGVO. Sollte künftig eine nicht notwendige Speicherung oder Reichweitenmessung eingesetzt werden, informieren wir vorab und holen eine erforderliche Einwilligung ein.

4. Kontaktaufnahme

Wenn Sie uns per E-Mail oder über eine veröffentlichte Supportadresse kontaktieren, verarbeiten wir Absender- und Kontaktdaten, Betreff, Nachricht, Anhänge, technische Versanddaten sowie unsere Antwort. Die Bereitstellung ist freiwillig; ohne eine erreichbare Kontaktmöglichkeit und die zur Bearbeitung erforderlichen Angaben können wir die Anfrage möglicherweise nicht beantworten.

Die Verarbeitung erfolgt zur Beantwortung vorvertraglicher oder vertraglicher Anfragen nach Art. 6 Abs. 1 lit. b DSGVO, zur Erfüllung rechtlicher Pflichten nach Art. 6 Abs. 1 lit. c DSGVO oder aufgrund unseres berechtigten Interesses an sachgerechter Kommunikation, Missbrauchsprävention und Rechtsverteidigung nach Art. 6 Abs. 1 lit. f DSGVO.

4.1 Supportportal unter helpdesk-ticket-status.guppy.cloud

Im Supportportal verarbeiten wir abhängig von der gewählten Funktion folgende Daten:

  • Neue Anfrage und Antworten: Name, soweit freiwillig angegeben, E-Mail-Adresse, Betreff, Nachricht, Ticketnummer, Ticketstatus, Nachrichtenverlauf, Zeitpunkte und IP-Adresse.
  • Ticketzugriff und Verifizierung: E-Mail-Adresse oder Telefonnummer, Einmalcode, Ticketnummer sowie technische Versand-, Zustell- und Fehlerdaten.
  • Missbrauchsschutz: IP-Adresse, E-Mail-Adresse und temporäre Zähler für die Begrenzung wiederholter Formular- und Codeanfragen.

Wir verwenden diese Daten, um Supportanfragen anzulegen und zu bearbeiten, den Bearbeitungsstand und den Nachrichtenverlauf bereitzustellen, Antworten zu ermöglichen, den Zugriff auf das richtige Ticket zu verifizieren sowie Missbrauch und unberechtigte Zugriffe zu verhindern. Die Rechtsgrundlagen entsprechen den in Abschnitt 4 genannten Zwecken: Art. 6 Abs. 1 lit. b DSGVO für vertragsbezogene oder vorvertragliche Anfragen, Art. 6 Abs. 1 lit. c DSGVO bei gesetzlichen Pflichten und Art. 6 Abs. 1 lit. f DSGVO für sichere Kommunikation, Missbrauchsprävention und Rechtsverteidigung.

Einmalcodes werden im Arbeitsspeicher der Anwendung höchstens zehn Minuten vorgehalten und nach erfolgreicher Verwendung gelöscht. Temporäre Zähler zum Missbrauchsschutz verfallen nach spätestens einer Stunde. Die Laufzeiten der Zugriffscookies sind in Abschnitt 3 beschrieben. Tickets und Nachrichten werden im internen Helpdesksystem gespeichert und sind nur für berechtigte Supportmitarbeitende zugänglich. Ihre weitere Aufbewahrung richtet sich nach Abschnitt 6.

Für den Versand von E-Mail- und SMS-Einmalcodes setzen wir Dienste von Twilio ein: SendGrid für E-Mails und Twilio Programmable Messaging für SMS. Dabei werden die jeweilige E-Mail-Adresse oder Telefonnummer, der Code beziehungsweise Nachrichtentext und technische Zustelldaten an Twilio übermittelt. Für internationale Übermittlungen gelten die in Abschnitt 5 beschriebenen Garantien; weitere Informationen enthält das Datenschutz-Zusatzabkommen von Twilio.

5. Empfänger und internationale Übermittlungen

Technische Dienstleister für Hosting, Inhaltsauslieferung, E-Mail, SMS und IT-Sicherheit erhalten Daten nur, soweit dies für ihre vertragliche Aufgabe erforderlich ist. Auftragsverarbeiter werden nach Art. 28 DSGVO verpflichtet. Eine Offenlegung an Behörden oder sonstige Empfänger erfolgt nur bei gesetzlicher Pflicht oder auf einer anderen Rechtsgrundlage.

Soweit ein von uns eingesetzter Dienst eine Übermittlung außerhalb des Europäischen Wirtschaftsraums erfordert, nutzen wir einen anwendbaren Angemessenheitsbeschluss, einschließlich des EU-US Data Privacy Framework, sofern anwendbar, oder geeignete Garantien wie die Standardvertragsklauseln der Europäischen Kommission.

6. Speicherdauer

Server- und Sicherheitsprotokolle werden nur so lange gespeichert, wie dies für Betrieb, Fehleranalyse, Missbrauchsabwehr und Rechtsverteidigung erforderlich ist, und anschließend gelöscht oder anonymisiert. Kontaktanfragen bleiben bis zur abschließenden Bearbeitung gespeichert; darüber hinaus bewahren wir sie nur auf, soweit gesetzliche Aufbewahrungspflichten oder mögliche Rechtsansprüche dies erfordern. Die konkreten Fristen richten sich nach Art der Anfrage, gesetzlichen Pflichten und den einschlägigen Verjährungsfristen.

7. Rechte betroffener Personen

Nach Maßgabe der gesetzlichen Voraussetzungen bestehen Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Eine erteilte Einwilligung kann nach Art. 7 Abs. 3 DSGVO jederzeit mit Wirkung für die Zukunft widerrufen werden. Richten Sie Anfragen an datenschutz@netline-services.de.

Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für unseren Sitz ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW) zuständig. Eine Beschwerde ist auch bei der Aufsicht am gewöhnlichen Aufenthaltsort, Arbeitsplatz oder Ort des mutmaßlichen Verstoßes möglich.

8. Automatisierte Entscheidungen und Änderungen

Auf den in dieser Erklärung beschriebenen Websites und Diensten finden keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung und kein Profiling statt. Wir aktualisieren diese Erklärung, wenn sich Websites, eingesetzte Dienste oder die Rechtslage ändern; maßgeblich ist die oben genannte Fassung.

9. Guppy Vault

Guppy Vault ist ein ausschließlich für Mitarbeitende bestimmter Zugangsdatenmanager. Er besteht aus einer Chrome-Erweiterung, einer signierten lokalen Desktopanwendung und den für Identität, Berechtigungen, verschlüsselte Synchronisierung und Sicherheitsnachweise erforderlichen internen Diensten. Die derzeitige Web-Store-Version ist für einen internen Pilotbetrieb vorgesehen; die Verwendung realer Zugangsdaten ist bis zum Abschluss der dokumentierten Sicherheits- und Freigabeverfahren technisch deaktiviert.

9.1 Verarbeitete Daten

  • Unternehmensidentität und Berechtigungen: dienstliche E-Mail-Adresse, Name, stabile Microsoft-Entra-Kennungen, Team- und Rollenzuordnungen, Vault-Mitgliedschaften sowie Geräte- und Freigabestatus.
  • Geräte- und Sicherheitsdaten: pseudonyme Geräte- und Schlüsselkennungen, Client-, Erweiterungs- und Protokollversionen, Betriebssystem, Signatur- und Sitzungsstatus, Zeitpunkte sowie begrenzte Fehler- und Sicherheitscodes.
  • Vault-Inhalte: nach einer späteren Produktionsfreigabe können dienstliche Benutzernamen, E-Mail-Adressen, Passwörter, TOTP-Geheimnisse und -Codes, Wiederherstellungscodes, URLs, sichere Notizen und vergleichbare betriebliche Zugangsdaten verarbeitet werden. Diese Inhalte werden clientseitig verschlüsselt. Der Synchronisierungsdienst erhält verschlüsselte Inhalte, Schlüsselumschläge und notwendige undurchsichtige Kennungen, jedoch keine zentral entschlüsselbaren Klartextinhalte.
  • Browser- und Formularinformationen: Nur nach einer ausdrücklichen Aktion des Nutzers verarbeitet die Erweiterung die Adresse der aktuell geöffneten HTTPS-Seite, die Herkunft des Loginformulars und die ausdrücklich ausgewählten Anmeldefelder. Die Erweiterung liest weder den allgemeinen Browserverlauf noch andere Tabs und übermittelt keine Daten an Werbe- oder Analysedienste.
  • Auditdaten: Authentifizierung, Geräteanmeldung, Mitgliedschafts- und Richtlinienänderungen, Wiederherstellungs- und Exportvorgänge sowie signierte Artikelaktionen werden mit undurchsichtigen Kennungen und begrenzten Grundcodes protokolliert. Geheimwerte, Benutzernamen, Artikeltitel, URLs, Notizen, TOTP-Geheimnisse, entschlüsselte Suchbegriffe und Inhalte der Zwischenablage werden nicht protokolliert.

9.2 Chrome-Erweiterung und lokaler Speicher

Die Erweiterung kommuniziert ausschließlich über Chrome Native Messaging mit dem registrierten lokalen Host com.guppy.vault. Sie enthält keinen eigenen Netzwerkclient und lädt keinen extern ausgeführten Programmcode. Im Chrome-Speicher werden nur nicht sensible Einstellungen für die Benutzeroberfläche und den Passwortgenerator gespeichert, insbesondere die Anzeige von Inline-Schaltflächen, die Passwortlänge und die Auswahl von Sonderzeichen. Passwörter, Vault-Inhalte, Suchverläufe, Seiteninhalte, Authentifizierungstoken und Freigaben werden dort nicht gespeichert. Ein Ausfüllen, Speichern oder Aktualisieren erfolgt nur nach einer ausdrücklichen Nutzeraktion; Formulare werden nicht automatisch abgesendet.

9.3 Zwecke und Rechtsgrundlagen

Die Verarbeitung dient der sicheren Verwaltung dienstlicher Zugänge, der rollenbasierten Zusammenarbeit, dem geregelten On- und Offboarding, der Abwehr und Aufklärung von Sicherheitsvorfällen sowie der Erfüllung gesetzlicher und vertraglicher Schutz- und Nachweispflichten. Soweit erforderlich erfolgt sie zur Durchführung des Beschäftigungsverhältnisses nach § 26 BDSG, zur Erfüllung vertraglicher oder rechtlicher Pflichten nach Art. 6 Abs. 1 lit. b und c DSGVO oder aufgrund unserer berechtigten Interessen an Informationssicherheit, Zugriffskontrolle und einem nachweisbaren sicheren IT-Betrieb nach Art. 6 Abs. 1 lit. f DSGVO. Auditdaten dürfen nicht zur allgemeinen Leistungs- oder Verhaltenskontrolle verwendet werden. Es finden keine Werbung, kein Verkauf personenbezogener Daten, keine Bonitätsbewertung, kein Profiling und keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung statt.

9.4 Empfänger, Übermittlungen und Zweckbindung

Zugriff erhalten nur berechtigte Mitarbeitende und Administratoren im Rahmen ihrer dokumentierten Rollen sowie vertraglich gebundene Dienstleister für Identität, Hosting, Auslieferung, Geräteverwaltung und IT-Sicherheit, soweit dies für ihre Aufgabe erforderlich ist. Vault-Inhalte werden nur an den ausdrücklich ausgewählten lokalen Client und bei einer Nutzeraktion an die betreffende Zielseite übergeben. Eine Weitergabe zu Werbezwecken oder für einen sachfremden Zweck erfolgt nicht. Die Verwendung von aus Chrome erhaltenen Informationen entspricht der Richtlinie zu Nutzerdaten des Chrome Web Store einschließlich der Anforderungen zur eingeschränkten Nutzung (Limited Use). Für erforderliche Übermittlungen außerhalb des EWR verwenden wir einen anwendbaren Angemessenheitsbeschluss oder geeignete Garantien wie die Standardvertragsklauseln der Europäischen Kommission.

9.5 Speicherdauer, Offboarding und Sicherheit

Identitäts-, Geräte-, Berechtigungs- und Auditdaten werden nur so lange gespeichert, wie sie für das Beschäftigungsverhältnis, die Zugriffssicherheit, gesetzliche Nachweise, die Bearbeitung von Sicherheitsvorfällen oder die Verteidigung von Rechtsansprüchen erforderlich sind. Beim Offboarding werden Sitzungen und Gerätezugriffe gesperrt; Teamzugänge verbleiben beim Team und betroffene Zugangsdaten werden zur Rotation vorgesehen. Persönliche Arbeitsbereiche werden eingefroren und betriebliche Inhalte nur in einem dokumentierten Mehrpersonenverfahren übernommen. Nicht mehr erforderliche Daten werden entsprechend den jeweils geltenden Lösch- und Aufbewahrungsregeln gelöscht oder anonymisiert.

Vault-Inhalte werden auf dem Client verschlüsselt; private Schlüssel werden durch den jeweiligen Betriebssystem-Schlüsselspeicher und, soweit verfügbar, durch hardwaregestützte Freigabe geschützt. Klartext wird nur für die ausdrücklich angeforderte Aktion und so kurz wie technisch möglich verarbeitet. Die Zielseite erhält notwendigerweise die dort eingefügten Werte und kann sie verarbeiten. Ein kompromittiertes Endgerät, eine manipulierte Zielseite oder ein bereits berechtigter Nutzer können technisch nicht vollständig daran gehindert werden, sichtbare Zugangsdaten zu erfassen.

9.6 Rechte und Kontakt

Die in Abschnitt 7 beschriebenen Datenschutzrechte gelten auch für Guppy Vault. Anfragen zur Verarbeitung in Guppy Vault können an datenschutz@netline-services.de gerichtet werden. Sicherheitslücken melden Sie bitte ohne vertrauliche Zugangsdaten an security@netline-services.de.