Datenschutzerklärung
Stand der letzten Änderung:
1. Geltungsbereich und Verantwortlichkeit
Diese Datenschutzerklärung gilt für die öffentliche Website, die BillWise-Plattform, Benutzerkonten, Kontaktanfragen und die von BillWise bereitgestellten Beitrittsformulare für Energiegemeinschaften.
Für die Website, die Verwaltung von BillWise-Benutzerkonten, den technischen Betrieb, die IT-Sicherheit sowie die eigene Vertrags- und Kundenkommunikation ist verantwortlich:
BillWise GmbHSt. Martiner-Bergstraße 43
5582 St. Michael im Lungau
Österreich
E-Mail: info@billwise.at
Für Mitglieds-, Vertrags-, Abrechnungs- und Energiedaten einer Energiegemeinschaft ist grundsätzlich die jeweilige Energiegemeinschaft verantwortlich. BillWise verarbeitet diese Daten im Rahmen der Plattform grundsätzlich als Auftragsverarbeiter nach Art. 28 DSGVO. Die jeweilige Energiegemeinschaft wird im Beitrittsformular und in ihren Vertragsunterlagen bezeichnet. Soweit BillWise Daten für eigene Zwecke verarbeitet, insbesondere für IT-Sicherheit, Missbrauchsprävention oder die Abwicklung des eigenen Vertragsverhältnisses, ist BillWise für diese Verarbeitung selbst verantwortlich.
Datenschutzanfragen richten Sie bitte an die oben angeführte E-Mail-Adresse. Bei Fragen zu Mitglieds- oder Abrechnungsdaten können Sie sich auch direkt an Ihre Energiegemeinschaft wenden.
2. Datenschutzinformation für die Beitrittsanmeldung
Wenn Sie über ein BillWise-Formular den Beitritt zu einer Energiegemeinschaft beantragen, werden Ihre Angaben unmittelbar in der BillWise-Plattform verarbeitet. Die Daten befinden sich daher nicht ausschließlich bei der Energiegemeinschaft. BillWise stellt die technische Plattform bereit und erhält im dafür erforderlichen Umfang Zugriff auf die Daten.
Dabei werden insbesondere verarbeitet:
- Stamm- und Kontaktdaten, etwa Anrede, Name, Anschrift, Telefonnummer und E-Mail-Adresse,
- Vertrags- und Unternehmensdaten, etwa Mitgliedschaft, Vereinbarungen, UID-Nummer, elektronische Unterschrift und Vertragsdokumente,
- Zahlungsdaten, insbesondere Kontoinhaber, IBAN, BIC und SEPA-Mandatsdaten,
- Zählpunkt-, Anlagen- und Energiedaten, etwa Zählpunktbezeichnung, Verbrauchs- oder Erzeugungsart, Leistung, Teilnahmefaktor sowie später bereitgestellte Mess- und Abrechnungswerte,
- Nachweis- und Sicherheitsdaten, etwa Authentifizierungscode, IP-Adresse, Zeitstempel, Browser- und Gerätedaten sowie Ergebnisse der Bot- und Missbrauchserkennung.
Die Verarbeitung erfolgt zur Bearbeitung Ihres Beitrittsantrags, zum Abschluss und zur Durchführung der Mitglieds-, Bezugs-, Einspeise- und Zahlungsvereinbarungen sowie zur Verwaltung und Abrechnung der Energiegemeinschaft (Art. 6 Abs. 1 lit. b DSGVO), zur Erfüllung gesetzlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO) und zur sicheren, missbrauchsfreien Bereitstellung des Formulars (Art. 6 Abs. 1 lit. f DSGVO). Eine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO wird nur für gesonderte, freiwillige Zwecke eingeholt.
Pflichtfelder sind für die Bearbeitung des Antrags und den Vertragsschluss erforderlich. Ohne diese Angaben kann der Beitritt nicht über das Formular abgewickelt werden. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne des Art. 22 DSGVO statt.
Während der Eingabe wird ein Entwurf für höchstens eine Stunde im Sitzungs-Speicher Ihres Browsers gespeichert. Unterschrift und Authentifizierungscode werden dort nicht gespeichert. Auf gemeinsam genutzten Geräten sollten Sie das Browserfenster nach der Anmeldung schließen.
3. Weitere Verarbeitungen, Zwecke und Rechtsgrundlagen
Website und Serverprotokolle
Beim Aufruf werden IP-Adresse, Datum und Uhrzeit, angeforderte Adresse, Referrer, Browser-, Geräte- und Betriebssystemdaten sowie technische Fehler- und Sicherheitsdaten verarbeitet. Zweck sind die Auslieferung der Website, Stabilität, Fehleranalyse und Angriffserkennung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb der Website.
Benutzerkonto und Plattform
Für Registrierung, Anmeldung, Rollen- und Rechteverwaltung, Mitgliederportal, Support, Dokumente, Kommunikation und Abrechnung verarbeiten wir Konto-, Stamm-, Vertrags-, Kommunikations-, Dokument-, Zahlungs-, Energie- und Nutzungsdaten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und c DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Support und die Geltendmachung oder Abwehr von Ansprüchen.
Kontakt und E-Mail
Bei Kontaktanfragen verarbeiten wir Ihre Kontaktdaten, den Inhalt und technische Versanddaten zur Beantwortung und Dokumentation. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, sonst Art. 6 Abs. 1 lit. f DSGVO. Freiwillige Werbung erfolgt nur mit Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO oder auf einer sonst gesetzlich zulässigen Grundlage.
Bankverbindung und Zahlungsabwicklung
Soweit eine Energiegemeinschaft Bankkontoinformationen oder Zahlungsfunktionen aktiviert, werden Konto-, Mandats-, Zahlungs- und Transaktionsdaten an das gewählte Kreditinstitut bzw. an GoCardless übermittelt. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und c DSGVO.
Projektbezogene Forschung und Prognosen
Historische Energiedaten werden nur dann für ein konkretes Forschungs- oder Prognoseprojekt verarbeitet, wenn dafür eine gesondert dokumentierte Rechtsgrundlage und Information besteht. Beim Projekt der Erneuerbare-Energie-Gemeinschaft Oberlungau kann die e7 energy innovation & engineering GmbH als Auftragsverarbeiter historische Verbrauchsdaten zur Entwicklung von Prognosemodellen verarbeiten. Eine Nutzung für andere Energiegemeinschaften erfolgt nicht automatisch.
4. Empfänger und Auftragsverarbeiter
Zugriff erhalten nur Stellen, die ihn für die jeweiligen Zwecke benötigen. Dazu können die zuständige Energiegemeinschaft, deren autorisierte Teammitglieder, Netzbetreiber und Marktpartner, Kreditinstitute, Zahlungsdienstleister, Steuerberatung, Rechtsberatung, Behörden sowie folgende technische Dienstleister gehören:
- Vercel Inc., USA – Hosting und Auslieferung der Webanwendung, Firewall, BotID, Workflows und Warteschlangen. Datenschutzvereinbarung von Vercel
- Supabase Inc., USA – Authentifizierung, Datenbanken, Dateispeicher und technische Plattformdienste. Die primäre Datenregion wird projektbezogen gewählt; Support- und Unterauftragsverarbeitungen außerhalb des EWR können nicht ausgeschlossen werden. Datenschutzhinweise von Supabase
- Amazon Web Services EMEA SARL, Luxemburg – Cloud-Infrastruktur, Datenbanken und Schlüsselverwaltung in ausgewählten EU-Regionen; globale Supportzugriffe und Unterauftragsverarbeiter können betroffen sein. Datenschutzhinweise von AWS
- Hetzner Online GmbH, Deutschland – ergänzende Server- und Infrastrukturleistungen. Datenschutzhinweise von Hetzner
- Plus Five Five, Inc. (Resend), USA – Versand transaktionaler E-Mails und Zustellinformationen. Datenschutzvereinbarung von Resend
- Cloudflare, Inc., USA – Turnstile-Bot-Schutz bei Anmeldung, Registrierung und Passwortzurücksetzung; dabei können IP-Adresse, Geräte-, Browser- und Interaktionsdaten verarbeitet werden. Datenschutzhinweise von Cloudflare
- GoCardless SAS / GoCardless Ltd. – optionale Bankkontoinformations-, Mandats- und Zahlungsdienste. Datenschutzhinweise von GoCardless
Die aktuelle konkrete Empfängerliste kann je nach gebuchtem Leistungsumfang und Konfiguration der Energiegemeinschaft abweichen. Auf Anfrage teilen wir Ihnen die für Ihre Verarbeitung relevanten Empfänger mit.
5. Übermittlungen in Drittländer
Die Plattform nutzt überwiegend in der EU konfigurierte Infrastruktur. Eine Verarbeitung oder ein Supportzugriff in Staaten außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA, kann bei den oben genannten Anbietern und deren Unterauftragsverarbeitern jedoch nicht vollständig ausgeschlossen werden.
Übermittlungen erfolgen nur nach Maßgabe der Art. 44 ff. DSGVO. Soweit ein US-Empfänger wirksam unter dem EU-US Data Privacy Framework zertifiziert ist, stützen wir die Übermittlung auf den Angemessenheitsbeschluss nach Art. 45 DSGVO. Andernfalls verwenden wir insbesondere die Standardvertragsklauseln der EU-Kommission nach Art. 46 DSGVO und prüfen erforderliche ergänzende Schutzmaßnahmen. Eine Kopie der maßgeblichen Garantien kann über info@billwise.at angefordert werden.
6. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist. Danach werden sie gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten, berechtigten Nachweisinteressen oder offenen Ansprüche entgegenstehen. Maßgeblich sind insbesondere folgende Kriterien:
- Beitritts-, Mitglieds-, Vertrags- und Energiedaten: für die Dauer des Antrags- und Vertragsverhältnisses sowie danach bis zum Ablauf gesetzlicher Aufbewahrungs- und Verjährungsfristen,
- Rechnungs-, Buchungs- und Zahlungsunterlagen: grundsätzlich sieben Jahre nach den österreichischen abgabenrechtlichen Vorgaben, in Einzelfällen länger,
- Authentifizierungscodes: zehn Minuten gültig; der Datensatz wird nach erfolgreicher Verwendung gelöscht und ansonsten nur so lange vorgehalten, wie dies für Ablauf- und Missbrauchskontrollen erforderlich ist,
- lokale Formularentwürfe: höchstens eine Stunde im Sitzungs-Speicher des verwendeten Browsers,
- technische Protokoll- und Sicherheitsdaten: entsprechend dem Sicherheitszweck und den vertraglich konfigurierten Fristen der jeweiligen Infrastruktur, regelmäßig deutlich kürzer als Vertragsdaten,
- Kontakt- und Supportanfragen: bis zur abschließenden Bearbeitung und danach nach Maßgabe notwendiger Nachweis- und Verjährungsfristen.
7. Cookies, lokale Speicherung und Bot-Schutz
Wir verwenden technisch notwendige Cookies und vergleichbare Speichertechniken für Anmeldung, Sitzung, Sicherheit und die von Ihnen angeforderten Funktionen. Rechtsgrundlagen sind § 165 Abs. 3 TKG 2021 sowie, soweit personenbezogene Daten verarbeitet werden, Art. 6 Abs. 1 lit. b oder f DSGVO. Ohne diese Techniken sind Anmeldung und Plattform nicht vollständig nutzbar.
Wir setzen keine eigenen Werbe- oder Marketing-Tracking-Cookies ein. Die Sicherheitsdienste Cloudflare Turnstile und Vercel BotID verarbeiten beim Aufruf der jeweils geschützten Formulare jedoch technische Signale und können eigene Speichertechniken verwenden. Zweck ist ausschließlich die Erkennung automatisierter und missbräuchlicher Zugriffe; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
8. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen, darunter TLS-verschlüsselte Übertragung, rollen- und berechtigungsbasierte Zugriffe, Protokollierung sicherheitsrelevanter Vorgänge, Sicherungen sowie Verschlüsselung gespeicherter Daten und ausgewählter sensibler Felder. Kein System kann einen absoluten Schutz garantieren; die Maßnahmen werden daher laufend an Risiko und Stand der Technik angepasst.
9. Ihre Rechte
Nach Maßgabe der gesetzlichen Voraussetzungen haben Sie das Recht auf:
- Auskunft (Art. 15 DSGVO),
- Berichtigung (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen auf Grundlage des Art. 6 Abs. 1 lit. e oder f DSGVO (Art. 21 DSGVO),
- jederzeitigen Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Wenden Sie sich an info@billwise.at oder, bei Energiegemeinschaftsdaten, an die im Formular bezeichnete Energiegemeinschaft. Zur Vermeidung einer unbefugten Datenweitergabe können wir einen Identitätsnachweis verlangen.
Sie können außerdem Beschwerde bei einer Datenschutzaufsichtsbehörde einlegen, insbesondere bei der Österreichischen Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, E-Mail: dsb@dsb.gv.at.
10. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich Rechtslage, Dienste, Empfänger oder Verarbeitungsvorgänge ändern. Das Datum der letzten inhaltlichen Änderung steht am Anfang des Dokuments. Wesentliche Änderungen, die laufende Verarbeitungen betreffen, werden zusätzlich in geeigneter Form bekannt gegeben.