Datenschutzhinweise und Datenschutzdokumentation
Newsmind Stories
SaaS-Lösung der Convit GmbH
SaaS-Lösung der Convit GmbH
Diese Datenschutzhinweise und Datenschutzdokumentation beschreiben die Verarbeitung personenbezogener Daten im Zusammenhang mit der Nutzung der SaaS-Lösung Newsmind Stories der Convit GmbH. Das Dokument dient zugleich als spezifische Datenschutzerklärung für das Redaktionstool und als Nachweis der datenschutzbezogenen Maßnahmen im Rahmen von Angebots- und Vertragsunterlagen. Der Geltungsbereich umfasst die Bereitstellung, Nutzung, Administration, Wartung und den Support von Newsmind Stories einschließlich der hierfür erforderlichen technischen Komponenten, Schnittstellen, Protokollierungen, Backup- und Löschprozesse sowie der Authentisierungs- und Berechtigungsfunktionen. Nicht Gegenstand dieses Dokuments sind kundenseitige Systeme, Endgeräte der Nutzerinnen und Nutzer, kundenseitige Netzwerke sowie externe Systeme, die der Kunde eigenständig an Newsmind Stories anbinden lässt und die nicht im Verantwortungsbereich der Convit GmbH betrieben werden.
Verantwortlicher für diese Datenschutzhinweise ist:
Convit GmbH
Schanzenstraße 39 | E2, 51063 Cologne
datenschutz@convit.de
022129294899
Soweit Newsmind Stories im Auftrag eines Kunden betrieben wird und personenbezogene Daten der Nutzerinnen und Nutzer oder fachliche Inhalte des Kunden verarbeitet werden, handelt Convit grundsätzlich als Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Verantwortlicher für diese Verarbeitung ist in diesem Fall der jeweilige Auftraggeber bzw. Kunde.
Die Convit GmbH hat eine Datenschutzbeauftragte bzw. einen Datenschutzbeauftragten benannt. Die Kontaktdaten lauten:
Stephanie Linke
datenschutz@convit.de
Schanzenstraße 39 | E2, 51063 Cologne
Die Verarbeitung personenbezogener Daten im Rahmen des Betriebs von Newsmind Stories erfolgt, soweit Convit als Auftragsverarbeiter tätig wird, auf Grundlage eines Vertrages zur Auftragsverarbeitung gemäß Art. 28 DSGVO. In diesem Vertrag werden insbesondere Gegenstand, Dauer, Art und Zweck der Verarbeitung, Kategorien personenbezogener Daten, Kategorien betroffener Personen, technische und organisatorische Maßnahmen sowie Rechte und Pflichten der Vertragsparteien geregelt.
Convit verarbeitet personenbezogene Daten im Auftrag des Kunden ausschließlich auf dokumentierte Weisung. Eine Verarbeitung personenbezogener Daten zu eigenen Zwecken von Convit erfolgt im Rahmen der Auftragsverarbeitung nicht.
Newsmind Stories ist eine Software-as-a-Service-Lösung zur Planung, Erstellung, Abstimmung, Verwaltung und Distribution redaktioneller Inhalte. Die Anwendung unterstützt redaktionelle Arbeitsprozesse, Themen-
Datenschutzhinweise Newsmind Stories | Convit GmbH
und Kampagnenplanung, Aufgabensteuerung, Workflows, Freigaben, Schnittstellen zu Drittsystemen sowie optional KI-gestützte Assistenzfunktionen.
Personenbezogene Daten entstehen insbesondere im Rahmen der Benutzerverwaltung, Authentisierung, Protokollierung, Rechtevergabe und Nutzung der Anwendung. Fachliche Inhalte werden durch die Nutzerinnen und Nutzer bzw. durch angebundene Systeme eingebracht und durch den Auftraggeber bestimmt.
Die Datenverarbeitung findet innerhalb einer kontrollierten Betriebsumgebung statt. Die Anwendung wird mandantenfähig betrieben, wobei die Datenbestände der Mandanten durch separate Datenbanken je Mandant getrennt werden.
Je nach konkreter Nutzung können insbesondere folgende Kategorien personenbezogener Daten verarbeitet werden:
Nach dem vorgesehenen Nutzungskonzept werden keine besonderen Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO durch Convit vorgegeben oder für den Betrieb der Lösung benötigt. Ob der Auftraggeber solche Daten in fachlichen Inhalten verarbeitet, liegt in dessen Verantwortungsbereich.
Soweit Convit als Auftragsverarbeiter tätig wird, erfolgt die Verarbeitung personenbezogener Daten auf Grundlage des Art. 28 DSGVO und ausschließlich auf Weisung des Auftraggebers. Die Rechtsgrundlage für die Verarbeitung gegenüber den betroffenen Personen wird durch den jeweiligen Auftraggeber als Verantwortlichen festgelegt.
Soweit Convit eigene personenbezogene Daten im Rahmen der Vertragsdurchführung, Kommunikation oder technischen Absicherung verarbeitet, kommen je nach Verarbeitung insbesondere Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO oder Art. 6 Abs. 1 lit. f DSGVO in Betracht
Newsmind Stories wird in einer Cloud-basierten Infrastruktur innerhalb der Europäischen Union betrieben. Die Datenspeicherung und Datenverarbeitung erfolgt in Rechenzentren mit Standort innerhalb der EU. Eine Übermittlung personenbezogener Daten in Drittstaaten erfolgt nicht, sofern dies nicht ausdrücklich vertraglich vereinbart ist oder durch den Auftraggeber veranlasst wird.
Der Betrieb erfolgt durch Convit bzw. durch vertraglich eingebundene Infrastruktur- und Hosting-Dienstleister auf Grundlage geeigneter datenschutzrechtlicher Vereinbarungen.
Eine Datenübermittlung personenbezogener Daten der Nutzerinnen und Nutzer an Drittanbieter zu eigenen Zwecken von Convit findet nicht statt. Insbesondere erfolgt kein Verkauf und keine werbliche Nutzung personenbezogener Daten.
Datenübermittlungen können erfolgen, soweit dies für die Bereitstellung der beauftragten Leistung erforderlich ist, der Auftraggeber eine entsprechende Schnittstelle oder Integration nutzt oder eine gesetzliche Verpflichtung besteht. In diesen Fällen erfolgt die Verarbeitung im Rahmen der vertraglichen Vereinbarungen und der Weisungen des Auftraggebers.
Newsmind Stories kann im vereinbarten Leistungsumfang mit externen Systemen verbunden werden, z. B. Content-Management-Systemen, Produktionssystemen, Distributionsplattformen, Identity Providern, MAM-Systemen, Datenquellen oder KI-Diensten. Art und Umfang der Datenübertragung hängen von der jeweiligen kundenspezifischen Konfiguration ab.
Schnittstellen werden authentifiziert, autorisiert und über verschlüsselte Verbindungen betrieben. Die Einrichtung kundenspezifischer Schnittstellen erfolgt nach Abstimmung mit dem Auftraggeber.
| Schnittstelle / Systemtyp | Zweck | Datenarten | Richtung | Absicherung |
|---|---|---|---|---|
| Identity Provider / Keycloak | Authentisierung und Benutzerverwaltung | Benutzerkennung, Rollen, Gruppen, Tokeninformationen | bidirektional bzw. Authentisierungsfluss | OpenID Connect, OAuth 2.0, TLS |
| CMS / Publishing-Systeme | Übergabe oder Veröffentlichung redaktioneller Inhalte | fachliche Inhalte, Metadaten, Statusinformationen | ausgehend bzw. bidirektional | API-Authentisierung, TLS |
| MAM / Produktionssysteme | Austausch von Medien und Metadaten | Medienreferenzen, Metadaten, Statusinformationen | kundenspezifisch | API-Authentisierung, TLS |
| KI-Dienste, soweit vereinbart | Assistenzfunktionen, Zusammenfassungen, Textunterstützung | Eingabetexte und Ausgaben im jeweiligen Workflow | ausgehend / Verarbeitung im beauftragten Dienst | API-Authentisierung, TLS, vertragliche Regelungen |
| Monitoring / Logging | Betrieb, Sicherheit, Fehleranalyse | technische Protokoll- und Betriebsdaten | intern / betrieblich | Zugriffsbeschränkung, TLS soweit übertragen |
Convit setzt angemessene technische und organisatorische Maßnahmen ein, um personenbezogene Daten und fachliche Inhalte in Newsmind Stories zu schützen. Die Maßnahmen dienen insbesondere den Gewährleistungszielen Transparenz, Datenminimierung, Integrität, Verfügbarkeit, Vertraulichkeit und Intervenierbarkeit.
Datenübertragungen erfolgen über verschlüsselte Verbindungen unter Einsatz aktueller TLS-Verfahren, insbesondere TLS 1.2 bzw. TLS 1.3. Dies betrifft insbesondere den Zugriff der Nutzerinnen und Nutzer über HTTPS sowie die Kommunikation mit angebundenen Diensten und Schnittstellen.
Gespeicherte Daten werden durch geeignete Verschlüsselungsmaßnahmen auf Storage- bzw. Datenbankebene geschützt. Die Verschlüsselung gespeicherter Daten erfolgt nach dem Stand der Technik, beispielsweise mittels AES-256 bzw. vergleichbarer Verfahren der eingesetzten Betriebsumgebung.
Eine generelle Pseudonymisierung aller in Newsmind Stories verarbeiteten Daten ist für den fachlichen Betrieb der Anwendung nicht vorgesehen, da redaktionelle Zusammenarbeit, Zuständigkeiten, Freigaben und Nachvollziehbarkeit typischerweise eine Zuordnung zu Nutzerinnen und Nutzern erfordern.
Wo möglich und sachgerecht, werden technische Identifikatoren, interne IDs und mandantenbezogene Zuordnungen verwendet. Protokoll- und Betriebsdaten werden nur in dem Umfang erhoben, der für Sicherheit, Betrieb, Fehleranalyse und Nachvollziehbarkeit erforderlich ist.
Personenbezogene Daten werden nur verarbeitet, soweit dies für den Betrieb, die Nutzung, die Sicherheit oder die vertraglich vereinbarten Funktionen erforderlich ist. Zugriffe auf personenbezogene Daten sind auf berechtigte Personen und definierte Zwecke beschränkt.
Zur Sicherstellung der Verfügbarkeit und Wiederherstellbarkeit werden Sicherheitskopien relevanter Daten, Prozesszustände, Konfigurationen, Datenstrukturen und, soweit erforderlich, Transaktionshistorien erstellt. Backups dienen ausschließlich der Wiederherstellung im Störungs- oder Notfall und werden nicht für operative Zwecke genutzt.
Newsmind Stories berücksichtigt Datenschutzanforderungen bereits bei Konzeption, Architektur und Weiterentwicklung der Anwendung. Dazu gehören insbesondere mandantenbezogene Datenhaltung, rollenbasierte Zugriffskontrolle, verschlüsselte Kommunikation, Protokollierung relevanter Ereignisse, kontrollierte Schnittstellen und definierte Lösch- bzw. Aufbewahrungsprozesse.
Die Anwendung unterstützt datenschutzfreundliche Voreinstellungen. Nutzerinnen und Nutzer erhalten nur die Rechte, die ihnen durch Rollen, Gruppen oder explizite Berechtigungen zugewiesen werden. Ein Zugriff auf Daten anderer Mandanten ist ausgeschlossen. Tracking zu Werbe- oder Profilingzwecken ist nicht Bestandteil der Anwendung.
Optionale Funktionen, Integrationen oder KI-Funktionen werden nur im vereinbarten Umfang bereitgestellt und können kundenspezifisch konfiguriert werden.
Die Authentisierung der Nutzerinnen und Nutzer erfolgt über eine dediziert bereitgestellte Identity-Management-Komponente, beispielsweise auf Basis von Keycloak, oder über einen externen Identity Provider des Kunden, sofern dieser angebunden wird.
Sofern kein externer Identity Provider eingesetzt wird, kann Convit eine kundenspezifische Keycloak-Instanz bereitstellen. Über diese können Benutzer, Gruppen, Rollen und Authentisierungsrichtlinien verwaltet werden.
Newsmind Stories verfügt über ein differenziertes Rollen- und Rechtemanagement. Berechtigungen werden rollenbasiert vergeben und können innerhalb eines Mandanten bedarfsgerecht definiert, zugewiesen, geändert und entzogen werden.
Das Berechtigungskonzept unterstützt das Prinzip der minimalen Berechtigung. Nutzerinnen und Nutzer erhalten nur Zugriff auf Funktionen und Inhalte, die für ihre jeweilige Aufgabe erforderlich sind.
Newsmind Stories unterstützt die strukturierte Protokollierung datenschutzrelevanter und sicherheitsrelevanter Vorgänge. Die Protokollierung dient der Nachvollziehbarkeit, Fehleranalyse, Sicherheitsüberwachung und Erfüllung regulatorischer Anforderungen.
Protokolle werden für einen definierten Zeitraum aufbewahrt. Die Aufbewahrungsdauer überschreitet die Höchstdauer von sechs Monaten nicht, sofern keine gesetzliche Pflicht, kein Sicherheitsvorfall oder keine gesonderte vertragliche Vereinbarung eine abweichende Behandlung erforderlich macht.
Nach Ablauf der Aufbewahrungsfrist werden Protokolle automatisiert gelöscht. Freigaben, Bearbeitungshistorien oder fachlich erforderliche Nachweise innerhalb redaktioneller Objekte können unabhängig von technischen Protokollen dauerhaft im System vorgehalten werden, soweit dies für Nachvollziehbarkeit, Revision oder redaktionelle Dokumentation erforderlich ist.
Bei sicherheitsrelevanten Ereignissen können zum Zeitpunkt noch vorhandene relevante Protokolldaten gesichert und dem Auftraggeber im erforderlichen Umfang bereitgestellt werden. Die Bereitstellung erfolgt unter Beachtung rechtlicher, vertraglicher und sicherheitsbezogener Anforderungen.
Personenbezogene Daten und fachliche Inhalte werden nur so lange gespeichert, wie dies für die Bereitstellung der Anwendung, die Erfüllung vertraglicher Zwecke oder gesetzliche Anforderungen erforderlich ist. Nach Beendigung des Vertragsverhältnisses werden Daten entsprechend den vertraglichen Regelungen gelöscht oder an den Auftraggeber zurückgegeben, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Löschprozesse berücksichtigen insbesondere die Klassifizierung der Daten, Vorhaltefristen, Löschfristen und, soweit relevant, die Protokollierung von Löschvorgängen.
Newsmind Stories stellt, abhängig von Konfiguration und fachlichem Objektmodell, Funktionen zur Löschung und Wiederherstellung von Daten bereit. Diese können insbesondere umfassen:
Backups unterliegen definierten Aufbewahrungsfristen und werden nach Ablauf der jeweiligen Retention-Frist automatisiert gelöscht. Daten aus Sicherungen, die im produktiven System gelöscht wurden, werden nicht weiter operativ genutzt oder verarbeitet.
Sollte ein Restore aus einem Backup erforderlich sein, wird geprüft, ob zwischenzeitlich gelöschte personenbezogene Daten erneut in den produktiven Datenbestand gelangen könnten. In diesem Fall erfolgt nach dem Restore eine nachgelagerte Bereinigung, um bereits gelöschte Daten erneut zu entfernen.
Newsmind Stories wird im Standard als Multi-Mandanten-System betrieben. Mehrere Kunden nutzen eine gemeinsame Anwendungsplattform, wobei die Datenbestände der Mandanten voneinander getrennt sind.
Die Mandantentrennung erfolgt auf Datenbankebene. Jeder Mandant verfügt über eine eigene, separate Datenbank innerhalb des Datenbankmanagementsystems. Dadurch wird sichergestellt, dass Daten unterschiedlicher Mandanten nicht vermischt werden.
Zusätzlich wird der Mandantenkontext in der Anwendung bei jedem Zugriff geprüft und durchgesetzt. Zugriffe auf Daten erfolgen ausschließlich innerhalb des jeweils zugeordneten Mandanten. Rollenbasierte Berechtigungen wirken ergänzend innerhalb eines Mandanten und dienen der Steuerung von Funktionen und Zugriffen innerhalb dieses Mandanten.
Eine dedizierte Single-Tenant-Bereitstellung kann gesondert vereinbart werden, sofern dies vertraglich vorgesehen ist.
Convit unterstützt den Auftraggeber im Rahmen der Auftragsverarbeitung bei der Erfüllung seiner Pflichten nach Kapitel III DSGVO, soweit dies die von Convit im Auftrag verarbeiteten personenbezogenen Daten betrifft.
Dies umfasst insbesondere die Bereitstellung von Informationen zu Art, Zweck und Umfang der durch Convit vorgenommenen Verarbeitungen, soweit diese für die Erfüllung der Informationspflichten nach Art. 13 und 14 DSGVO oder zur Bearbeitung von Betroffenenrechten erforderlich sind.
Anfragen betroffener Personen sind grundsätzlich an den jeweiligen Verantwortlichen, also den Auftraggeber, zu richten, soweit Convit als Auftragsverarbeiter tätig wird.
Newsmind Stories verwendet im Standardbetrieb keine Cookies.
Für Anmeldung, Sitzungsverwaltung und Authentisierung werden die hierfür erforderlichen Informationen serverseitig bzw. über die eingesetzte Authentisierungskomponente verarbeitet. Soweit technisch erforderlich, können sicherheits- oder sitzungsbezogene Informationen im Rahmen der Authentisierung verarbeitet werden, ohne dass hierfür Cookies durch Newsmind Stories im Standardbetrieb eingesetzt werden.
Ein Nutzertracking zu Werbe-, Profiling- oder Marketingzwecken findet innerhalb des Redaktionstools nicht statt. Es werden keine Analyse- oder Marketing-Cookies gesetzt und keine Tracking-Technologien zur Erstellung von Nutzerprofilen eingesetzt.
Lokale Speichermechanismen im Browser werden durch Newsmind Stories im Standardbetrieb nicht für Trackingzwecke verwendet. Soweit im Einzelfall funktionale lokale Einstellungen genutzt werden, dienen diese ausschließlich der Bereitstellung oder Verbesserung der Bedienbarkeit der Anwendung und nicht der Analyse des Nutzerverhaltens.
| Technologie | Zweck | Erforderlichkeit | Speicherdauer |
|---|---|---|---|
| Cookies durch Newsmind Stories | Nicht Bestandteil des Standardbetriebs | nicht vorgesehen | nicht anwendbar |
| Sitzungs- und Authentisierungsinformationen | Anmeldung, Sitzungsverwaltung und Sicherheit | technisch erforderlich | gemäß Authentisierungskonfiguration |
| Lokale Einstellungen, soweit genutzt | Speicherung funktionaler Einstellungen innerhalb der Anwendung | funktional erforderlich bzw. konfigurationsabhängig | abhängig von Einstellung und Browserkonfiguration |
| Analyse- oder Marketingtracking | Nicht Bestandteil des Standardbetriebs des Redaktionstools | nicht vorgesehen | nicht anwendbar |
Die Speicherdauer personenbezogener Daten richtet sich nach dem Zweck der Verarbeitung, den vertraglichen Vereinbarungen, gesetzlichen Aufbewahrungspflichten und den Weisungen des Auftraggebers
| Datenkategorie | Speicherdauer / Löschung |
|---|---|
| Benutzerstammdaten | Für die Dauer der Nutzerberechtigung bzw. bis zur Löschung durch den Auftraggeber oder gemäß vertraglicher Vorgaben |
| Rollen- und Berechtigungsdaten | Für die Dauer der jeweiligen Berechtigung bzw. bis zur Änderung oder Löschung |
| Protokolldaten | Definierter Zeitraum, maximal sechs Monate, anschließend automatisierte Löschung, sofern keine Ausnahme erforderlich ist |
| Fachliche Inhalte | Gemäß Nutzung, Konfiguration, vertraglicher Vereinbarung und Weisung des Auftraggebers |
| Backups | Gemäß definierter Backup-Retention, anschließend automatisierte Löschung |
| Supportdaten | Für die Dauer der Bearbeitung und gemäß vertraglicher bzw. gesetzlicher Aufbewahrungserfordernisse |
Die in Newsmind Stories umgesetzten Maßnahmen dienen den datenschutzrechtlichen Gewährleistungszielen. Die nachfolgende Übersicht ordnet zentrale Maßnahmen diesen Zielen zu.
| Gewährleistungsziel | Umgesetzte Maßnahmen |
|---|---|
| Transparenz | Dokumentation von Verarbeitung, Schnittstellen, Protokollierung, Unterauftragnehmern und Löschprozessen |
| Datenminimierung | Beschränkung auf erforderliche Benutzer-, Rollen-, Nutzungs- und Betriebsdaten |
| Integrität | Validierung, Versionierung, Protokollierung von Änderungen, kontrollierte Deployments |
| Verfügbarkeit | Monitoring, Backups, Wiederherstellungsprozesse, skalierbare Betriebsumgebung |
| Vertraulichkeit | TLS, Verschlüsselung gespeicherter Daten, Zugriffskontrolle, Mandantentrennung |
| Intervenierbarkeit | Löschfunktionen, Rollenverwaltung, Unterstützung bei Betroffenenrechten, Wiederherstellungsmöglichkeiten |
Diese Datenschutzhinweise können angepasst werden, wenn sich rechtliche, technische oder organisatorische Rahmenbedingungen ändern. Die jeweils aktuelle Fassung kann dem Auftraggeber bereitgestellt bzw. auf der Webseite der Convit GmbH veröffentlicht werden.
| Anforderung | Umsetzung in Newsmind Stories |
|---|---|
| DSGVO-Grundanforderungen | Auftragsverarbeitung nach Art. 28 DSGVO, Verarbeitung auf Weisung, TOMs, EU-Hosting |
| Unterauftragnehmer | Dokumentation in Unterauftragnehmerliste und vertragliche Einbindung |
| Verschlüsselung | TLS 1.2 / 1.3 für Transport, Verschlüsselung at rest auf Storage- bzw. Datenbankebene |
| Pseudonymisierung | Keine generelle Pseudonymisierung, Nutzung technischer IDs und Datenminimierung soweit sachgerecht |
| Rollen- und Rechte | RBAC, Need-to-know-Prinzip, flexible Vergabe und Entzug von Rechten |
| Privacy by Design / Default | Mandantentrennung, Zugriffsbeschränkung, keine werbliche Trackingfunktion, konfigurierbare Funktionen |
| Authentisierung | Keycloak oder externer Identity Provider, OIDC / OAuth 2.0, optional MFA |
| Protokollierung | Strukturierte Logs mit Zeitstempel, maximale Aufbewahrung sechs Monate |
| Schnittstellen | Authentifizierte und verschlüsselte APIs, kundenspezifische Integrationen |
| Löschung | Löschfunktionen, Backup-Retention, Post-Restore-Bereinigung |
| Mandantentrennung | Separate Datenbank je Mandant und Durchsetzung des Mandantenkontexts |
| Drittanbieter-Ökosystem | Nutzung nur im vereinbarten Umfang und auf geeigneter Vertragsgrundlage |